Подделка межсайтовых запросов (CSRF) в системе управления сроком действия продукта SourceCodester. Модуль управления пользователями (delete-user.php) позволяет удаленным злоумышленникам удалять произвольные учетные записи пользователей с помощью поддельных запросов GET между источниками, поскольку конечная точка полагается исключительно на файлы cookie сеанса и не имеет защиты CSRF.
Показать оригинальное описание (EN)
Cross-Site Request Forgery (CSRF) in SourceCodester Product Expiry Management System. The User Management module (delete-user.php) allows remote attackers to delete arbitrary user accounts via forged cross-origin GET requests because the endpoint relies solely on session cookies and lacks CSRF protection.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Senior-Walter Web-Based_Pharmacy_Product_Management_System
cpe:2.3:a:senior-walter:web-based_pharmacy_product_management_system:1.0:*:*:*:*:*:*:*
|
— | — |