Web - Client

lundi 2 novembre 2020, 20:49  #1
CSRF Protection 0
Gacha
  • 5 posts

Hello,

Je travaille depuis plusieurs jours sur ce sujet et sans succès. Je poste aujourd’hui car je pense avoir épuisé toutes mes idées. J’ai un script injecté qui exécute bien une requête POST vers la page en question.
Pour faciliter le debug je transmets la réponse de ma requête xhr vers postb.in (cf. PJ). Comme le montre l’image en PJ, le résultat de la requête POST montre que l’administrateur n’est pas connecté et avec le message "You’re not admin".

Infos :
 mon payload est un objet de type FormData
 la requête est envoyée sans Header (si j’ajoute un Content-Type, je n’ai plus de retour sur postb)
 l’injection est fait via : img src x onerror=...

Je reste disponible pour une discussion privée pour transmettre mon code si besoin et vous remercie d’avance pour votre aide.


capture-10.jpg
capture-10.jpg
 (JPEG, 102.5 ko)
mardi 3 novembre 2020, 09:46  #2
CSRF Protection 0
diedi
  • 22 posts

Tu peux m’envoyer ton code en Messagerie. On verra ce qui cloche ;)

mardi 3 novembre 2020, 20:32  #3
CSRF Protection 0
Gacha
  • 5 posts

Enfin réussi pour une erreur toute conne, mais au moins je suis sûr de ne pas refaire cette erreur.
Merci à toi diedi pour ton aide.

vendredi 6 novembre 2020, 13:47  #4
[CLOS] CSRF Protection 0
Th1b4ud
  • 1636 posts

Bien joué