Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/xibhi/cve-2025-26206
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHubxibhi/cve-2025-26206

CVE-2025-26206

Критическая уязвимость межсайтовой подделки запроса (CSRF) в Sell Done Storefront v.1.0. Обнаружена B. Sibhi

Репозиторий
21 год назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2025-26206: Подделка межсайтовых запросов (CSRF) в Sell Done Storefront v.1.0

Security CVE Responsible Disclosure

Добро пожаловать в официальный репозиторий, в котором задокументированы обнаружение и детали CVE-2025-26206 — критической уязвимости подделки межсайтовых запросов (CSRF) в Sell Done Storefront v.1.0. Обнаруженная Б. Сибхи (B. Sibhi), эта уязвимость подчёркивает важность надёжных практик безопасности веб-приложений.


📄 Обзор

В этом репозитории представлен подробный разбор уязвимости CSRF, выявленной в Sell Done Storefront v.1.0, которой присвоен идентификатор CVE CVE-2025-26206. Уязвимость позволяет удалённому злоумышленнику повышать привилегии, эксплуатируя отсутствие механизмов защиты от CSRF в приложении.


🔍 Детали уязвимости

КатегорияДетали
Идентификатор CVECVE-2025-26206
Тип уязвимостиПодделка межсайтовых запросов (CSRF)
Затронутый продуктSell Done Storefront v.1.0
ВоздействиеПовышение привилегий
Вектор атакиУдалённый
ОбнаружилB. Sibhi

🛠️ Техническое описание

Уязвимость существует из-за отсутствия анти-CSRF-токенов в веб-приложении Sell Done Storefront v.1.0. Это позволяет злоумышленнику создавать вредоносные запросы, которые могут быть выполнены аутентифицированным пользователем без его ведома, что приводит к повышению привилегий.

Уязвимый код

Уязвимый код находится в следующем файле:

  • index.html

Как это работает

  1. Злоумышленник создаёт вредоносную HTML-форму или скрипт, предназначенные для выполнения привилегированного действия (например, смены ролей пользователя).
  2. Злоумышленник обманом заставляет аутентифицированного пользователя посетить страницу, содержащую вредоносную форму/скрипт.
  3. Браузер пользователя отправляет запрос уязвимому приложению, выполняя привилегированное действие без согласия пользователя.

⚠️ Воздействие

В случае эксплуатации эта уязвимость может позволить удалённому злоумышленнику:

  • Повышать привилегии и получать несанкционированный доступ к чувствительным функциям.
  • Выполнять действия от имени аутентифицированных пользователей без их ведома.

🛡️ Устранение

Вендор был уведомлён, и проблема была устранена. Чтобы устранить эту уязвимость:

  1. Обновите до последней версии Sell Done Storefront.
  2. Внедрите анти-CSRF-токены во все запросы, изменяющие состояние.
  3. Проверяйте и очищайте все входные данные пользователя, чтобы предотвратить аналогичные уязвимости.

📚 Ссылки

  • Запись CVE на Mitre
  • GitHub-репозиторий Sell Done Storefront
  • Памятка OWASP по предотвращению CSRF

📜 Лицензия

Этот репозиторий лицензирован в соответствии с лицензией MIT. Не стесняйтесь использовать приведённую здесь информацию в образовательных или исследовательских целях.


Отказ от ответственности: Этот репозиторий предназначен исключительно для образовательных и информационных целей. Обнаруживший уязвимость не несёт ответственности за любое неправомерное использование предоставленной информации.3. Браузер пользователя отправляет запрос уязвимому приложению, выполняя привилегированное действие без ведома пользователя.

Примечание: Полный PoC здесь не приводится во избежание неправомерного использования. Были соблюдены принципы ответственного раскрытия.

Скачать инструмент