
Критическая уязвимость межсайтовой подделки запроса (CSRF) в Sell Done Storefront v.1.0. Обнаружена B. Sibhi
Добро пожаловать в официальный репозиторий, в котором задокументированы обнаружение и детали CVE-2025-26206 — критической уязвимости подделки межсайтовых запросов (CSRF) в Sell Done Storefront v.1.0. Обнаруженная Б. Сибхи (B. Sibhi), эта уязвимость подчёркивает важность надёжных практик безопасности веб-приложений.
В этом репозитории представлен подробный разбор уязвимости CSRF, выявленной в Sell Done Storefront v.1.0, которой присвоен идентификатор CVE CVE-2025-26206. Уязвимость позволяет удалённому злоумышленнику повышать привилегии, эксплуатируя отсутствие механизмов защиты от CSRF в приложении.
| Категория | Детали |
|---|
| Идентификатор CVE | CVE-2025-26206 |
| Тип уязвимости | Подделка межсайтовых запросов (CSRF) |
| Затронутый продукт | Sell Done Storefront v.1.0 |
| Воздействие | Повышение привилегий |
| Вектор атаки | Удалённый |
| Обнаружил | B. Sibhi |
Уязвимость существует из-за отсутствия анти-CSRF-токенов в веб-приложении Sell Done Storefront v.1.0. Это позволяет злоумышленнику создавать вредоносные запросы, которые могут быть выполнены аутентифицированным пользователем без его ведома, что приводит к повышению привилегий.
Уязвимый код находится в следующем файле:
В случае эксплуатации эта уязвимость может позволить удалённому злоумышленнику:
Вендор был уведомлён, и проблема была устранена. Чтобы устранить эту уязвимость:
Этот репозиторий лицензирован в соответствии с лицензией MIT. Не стесняйтесь использовать приведённую здесь информацию в образовательных или исследовательских целях.
Отказ от ответственности: Этот репозиторий предназначен исключительно для образовательных и информационных целей. Обнаруживший уязвимость не несёт ответственности за любое неправомерное использование предоставленной информации.3. Браузер пользователя отправляет запрос уязвимому приложению, выполняя привилегированное действие без ведома пользователя.
Примечание: Полный PoC здесь не приводится во избежание неправомерного использования. Были соблюдены принципы ответственного раскрытия.