PT-2025-46162 · Sourcecodester · Client Database Management System

Publicado

2025-11-10

·

Atualizado

2025-11-14

·

CVE-2025-63711

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas SourceCodester Client Database Management System versão 1.0
Descrição Existe uma vulnerabilidade de Cross-Site Request Forgery (CSRF) na aplicação, potencialmente permitindo que um atacante faça com que um usuário administrativo autenticado execute ações sem seu consentimento. O endpoint de exclusão de usuários da aplicação, como /superadmin user delete.php, aceita solicitações POST contendo o parâmetro user id. O endpoint não impõe validação de origem da solicitação ou tokens anti-CSRF, e carece de verificações adequadas de autenticação/autorização e proteções CSRF. Um atacante pode criar uma página maliciosa que aciona a exclusão quando visitada por um administrador autenticado, resultando na remoção arbitrária de contas de usuário.
Recomendações Aplique proteções CSRF adequadas ao endpoint /superadmin user delete.php. Implemente validação de origem da solicitação para garantir que as solicitações se originem de fontes confiáveis. Exija tokens anti-CSRF para todas as solicitações que alteram estado, incluindo exclusão de usuários. Implemente verificações robustas de autenticação e autorização para verificar as permissões do usuário antes de permitir ações de exclusão.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-63711

Produtos afetados

Client Database Management System