当前位置: 首页 > news >正文

Lichess网络功能CSRF漏洞分析与复现指南

CSRF at Network feature | HocheOne报告 #3230359

漏洞概述

在Lichess的网络功能中发现CSRF(跨站请求伪造)漏洞,攻击者可通过向受害者发送CSRF脚本修改其网络路由设置。

复现步骤

1. 准备CSRF脚本

<html><body><a href="https://lichess.org/account/network?usingAltSocket=false">click</a></script></body></html>

2. 部署脚本

将上述脚本保存至攻击者服务器(例如命名为csrf.html)

3. 发送攻击

向已注册Lichess应用的受害者发送该恶意链接

证据链

  1. 初始状态:受害者网络路由设置为"使用CDN路由"

    • 附件:F4509912-image.png (99.28 KiB)
  2. 攻击发送:攻击者向受害者发送CSRF链接

    • 附件:F4509921-image.png (69.51 KiB)
  3. 触发漏洞:受害者访问CSRF链接并点击按钮

    • 附件:F4509929-image.png (91.45 KiB)
  4. 视频证据:完整攻击过程录像

    • 附件:F4509951-Recording_2025-06-30_225845.mp4 (21.73 MiB)

影响评估

恶意用户可通过CSRF脚本任意修改受害者的网络路由设置,存在安全风险。

处理时间线

  • 2025年6月30日16:00 UTC:漏洞报告提交
  • 7月2日06:16 UTC:状态变更为"已分类"
  • 7月2日16:05 UTC:状态变更为"已修复"
  • 7月8日14:19 UTC:报告公开披露

技术详情

  • 严重等级:中危 (4.2)
  • 漏洞类型:跨站请求伪造(CSRF)
  • CVE编号:无
  • 赏金:无

官方回复:感谢报告,修复方案将在近日部署。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
公众号二维码

http://www.sczhlp.com/news/69031/

相关文章:

  • 20250902
  • 手机模板网站制作有一个网站怎么做cpc
  • 国际外贸网站推广制作一号店网站
  • 深圳网站建设如何制作wordpress 主题 seo
  • 龙华网站建设哪家好台州临海市建设局网站
  • 有四个人要从 A 点坐一条船过河到 B 点,船一开始在 A 点。该船一次最多可坐两个人。 已知这四个人中每个人独自坐船的过河
  • 技能提取库技术解析与应用
  • 网站开发需要哪些人员淘特app官方网站下载
  • 怎么做qq代刷网站事业单位网站建设方案
  • 商城网站建设需要郑州小程序开发外包
  • 仿网站开发前端后端
  • 环保公司网站架构怎么做网站推广中的评估指标有哪些
  • 17网站一起做网店揭阳广告公司简介ppt范本
  • 重庆龙华网站建设公司公司网站域名更改怎么做
  • 河北网站建设seo优化凯天建设发展集团有限公司网站
  • 百度seo查询收录查询宁波网站快速优化
  • 有关网站开发的外文文献嘉兴地区有人做网站吗
  • ctfshowWeb应用安全与防护(第一章)wp
  • 网站制作设计教程网络布线设计方案
  • asp建设网站需要了解什么泉州做网站企业
  • 做暧暧网站在线郴州吧
  • 电商网站建站开发语言app微信小程序
  • 长春建设工程管理中心网站电子工程网下载
  • 江苏省建设执业中心网站购物网站建设优缺点
  • 怎么使用vs2017做网站网站建设调研提纲
  • 上海网站建设外贸源码分享网站
  • 做执法设备有哪些网站app关键词优化
  • 房地产开发网站建设搭建网站php源码
  • 关于网站建设与发布的书籍wordpress禁止外链
  • 上海品牌网站建设公如何仿造一个网站做