mooSocial MooSocial Software v.Demo 中存在跨站请求伪造漏洞,远程攻击者可利用该漏洞通过“删除账户”和“停用账户”功能执行任意代码。
该漏洞是 mooSocial MooSocial Software v.Demo 应用程序中的一个跨站请求伪造(CSRF)漏洞。CSRF 漏洞是指恶意攻击者可以诱骗受害者执行其本无意执行的操作。在这种情况下,攻击者可以诱骗受害者点击包含恶意代码的链接或打开包含恶意代码的文件。该代码随后可用于删除或停用受害者的账户。
POC
1 - 创建一个包含以下代码的文件,并保存为 HTML 文件
攻击:删除账户
或者创建一个包含以下代码的文件,并保存为 HTML 文件
攻击:停用账户
2 - 示例 test.html
3 - 发送给受害者
4 - 当受害者打开该 HTML 文件时,test.html 会在其浏览器中打开。当受害者点击按钮时,代码将在其当前会话中执行修改。