PaGamO CSRF - HITCON ZeroDay

Vulnerability Detail Report

Vulnerability Overview

  • ZDID: ZD-2019-00641
  •  發信 Vendor: 幫你優股份有限公司
  • Title: PaGamO CSRF
  • Introduction: CSRF

處理狀態

目前狀態

公開
Last Update : 2019/09/01
  • 新提交
  • 已審核
  • 已通報
  • 未回報修補狀況
  • 未複測
  • 公開

處理歷程

  • 2019/07/02 23:21:44 : 新提交 (由 SomeApple 更新此狀態)
  • 2019/07/02 23:32:52 : 新提交 (由 SomeApple 更新此狀態)
  • 2019/07/03 22:37:12 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2019/07/07 17:38:26 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2019/07/07 17:38:26 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
  • 2019/09/01 03:00:04 : 公開 (由 HITCON ZeroDay 平台自動更新)

詳細資料

  • ZDID:ZD-2019-00641
  • 通報者:jk82421 (SomeApple)
  • 風險:低
  • 類型:跨站冒名請求 (Cross-Site Request Forgery, CSRF)

參考資料

攻擊者可經由該漏洞惡意操控使用者帳號進行惡意行為。

漏洞說明: OWASP - Cross-Site Request Forgery (CSRF)
https://www.owasp.org/index.php/Cross-Site_Request_Forgery_(CSRF)

防禦措施: OWASP - Cross-Site Request Forgery (CSRF) Prevention Cheat Sheet
https://www.owasp.org/index.php/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet
(本欄位資訊由系統根據漏洞類別自動產生,做為漏洞參考資料。)

相關網址

https://www.pagamo.org/sign_in
https://www.pagamo.org/user/settings

敘述

原本在 Pagamo 頁面是沒登入的狀況
圖片

把 API 以及帳號密碼欄位複製到自己本地的 html 並打開使用登入
圖片

按下登入後出現此訊息
圖片

再回去看發現已經變成登入了
圖片

再來嘗試更改密碼
圖片

更改成功
圖片

後面登入用新密碼可以正確登入
圖片

修補建議

1. 建議為每一次的 request 都加上一個 token (可查詢如何防禦 CSRF)
2. 使用 Google Robot

擷圖

留言討論

聯絡組織

 發送私人訊息
您也可以透過私人訊息的方式與組織聯繫,討論有關於這個漏洞的相關資訊。
;