#作者 : Aitor Herrero Fuentes
CSRF 添加根账户
Cross Site Request Forgery 漏洞存在于 demo.spa-cart.com 应用程序中,允许远程攻击者执行任意代码,只需一次点击即可添加一个具有“角色状态”的恶意用户。
当恶意行为者能够诱骗受害者执行他们本不打算执行的操作时,就会发生 CSRF 漏洞。在这种情况下,恶意行为者可以诱骗受害者点击一个链接或打开一个包含恶意代码的文件。
此代码随后可用于删除所有账户。
POC
1 - 创建一个包含此代码的文件并保存为 HTML
攻击:删除所有账户
2 - 示例 test.html
3 - 发送给受害者
4 - 当受害者打开这个 html 文件时,test.html 将在其浏览器中打开,当他打开并点击按钮时,代码将在他当前的会话中进行更改。