
针对 CVE-2023-47014 的概念验证利用,演示 Sticky Notes App v1.0 中的 CSRF-to-CORS 漏洞。包含针对 add-note.php 的精心构造的 payload,通过 Burp Collaborator 触发 CORS。
漏洞利用作者:emirhanerdogu
https://www.sourcecodester.com/php/16928/sticky-notes-app-using-php-source-code.html
Remyandrade Sticky Notes App Using PHP with Source Code v.1.0 中存在跨站请求伪造漏洞,允许远程攻击者通过向 add-note.php 组件发送精心构造的有效负载来获取敏感信息。
CVE ID: CVE-2023-47014.
受影响版本:Sticky-Notes V1.0
风险文件:Origin
参数名称:-
攻击类型:本地
当在注释字段中添加 Origin 头信息时,CORS 漏洞不会发生。然而,当创建 CSRF PoC 并将其与 Burp Collaborator 地址一起添加时,CORS 漏洞被触发。
请求与响应:

CSRF PoC:


漏洞利用:
