UEHMonQAQC / 23_902

Lớp 23C1INF50901902
0 stars 0 forks source link

[Nhóm#09] - Lỗi Phi chức năng - Lỗi CSRF - Trang https://ueh.edu.vn, https://ueh.edu.vn/giving?app=true #200

Open newbiecode123456 opened 1 year ago

newbiecode123456 commented 1 year ago

Web Browser Google Chrome Các bước phát hiện lỗi

  1. Sử dụng Kali Linux để cap và gen report

image

  1. Sau khi xem report nhận thấy lỗi CSRF => tiến hành thực hiện
  2. Xác định phương thức khai thác Tạo 1 localhost site với các form tương tự Copy cookie từ trang form site victim Set cookie và action form để thực hiện POST từ site localhost
  3. Tiến hành thực hiện Mở Tab ẩn danh, mở dev tool và chọn như hình

image

Tạo 1 trang html ở máy local, các elements phải giống tại trang victim

image

Gán same cookie và gửi request đến form của trang ueh: tương tự bên dưới

Điền không đủ thông tin => trang local thực hiện các chức năng như trang victim ![image](https://github.com/UEHMonQAQC/23_902/assets/117134782/86f30a5a-aaf2-4e35-935b-7ce19e361c01) Điền đủ thông tin => request thật sự được gửi đi ![image](https://github.com/UEHMonQAQC/23_902/assets/117134782/adaac60b-677b-44fa-ab41-5926999fa25c) **Kết quả mong đợi** CSRF cho phép hacker hoặc tội phạm mạng giả mạng giả mạo website victim và lợi dụng các form từ trang victim để post dữ liệu vào website hoặc database => các form cần đảm bảo chỉ có thể gửi request từ đúng Web Server, các trang khác không được phép Post dữ liệu từ form **Kết quả thực tế** Tại trang local có cookie và action form của trang victim đã post được data