欢迎来到本官方仓库,这里记录了 CVE-2025-26206 的发现过程与详细信息。该漏洞是 Sell Done Storefront v.1.0 中的一个严重 跨站请求伪造 (CSRF) 漏洞,由 B. Sibhi 发现。此漏洞凸显了健壮 Web 应用程序安全实践的重要性。
本仓库详细剖析了在 Sell Done Storefront v.1.0 中发现的 CSRF 漏洞,该漏洞已被分配 CVE 编号 CVE-2025-26206。攻击者可利用应用程序缺乏 CSRF 防护的缺陷,在远程实现权限提升。
| 类别 | 详情 |
|---|---|
| CVE 编号 | CVE-2025-26206 |
| 漏洞类型 | 跨站请求伪造 (CSRF) |
| 受影响产品 | Sell Done Storefront v.1.0 |
| 影响 | 权限提升 |
| 攻击向量 | 远程 |
| 发现者 | B. Sibhi |
该漏洞的存在是因为 Sell Done Storefront v.1.0 Web 应用程序缺少 反 CSRF 令牌。攻击者借此能够构造恶意请求,在已认证用户不知情的情况下由其浏览器代为执行,从而导致 权限提升。
存在漏洞的代码位于以下文件:
若被利用,该漏洞可导致远程攻击者:
已通知供应商,该问题已得到修复。为缓解此漏洞:
本仓库基于 MIT 许可证 授权。欢迎将此处提供的信息用于教育或研究目的。
免责声明:本仓库仅用于教育和信息参考目的。发现者不对所提供信息的任何滥用行为负责。3. 用户的浏览器向存在漏洞的应用程序发送请求,在用户不知情的情况下执行特权操作。
注意:为防止滥用,此处不提供完整 PoC。已遵循负责任披露实践。