CVE-2025-13119CVE-2025-13119是Fabian Ros开发的SourceCodester Simple E-Banking System 1.0中发现的一个跨站请求伪造(CSRF)漏洞。该漏洞存在于系统的未知功能部分,攻击者可以通过构造恶意请求,诱导已登录用户在不知情的情况下执行非预期的操作,包括强制取款(Forced Withdrawal)。由于该漏洞无需认证即可发起攻击(PR:N),且可以通过网络远程利用(AV:N),攻击者只需诱骗用户访问恶意页面或点击恶意链接即可触发漏洞。CVSS评分4.3,属于中危级别,对系统完整性和机密性有一定影响(I:L/C:L),但可用性未受影响(A:N)。该漏洞已公开披露,相关的利用代码和研究报告可在GitHub上获取,厂商尚未发布官方修复补丁,建议使用者及时采取防护措施。
该CSRF漏洞存在于Simple E-Banking System 1.0的取款功能中,系统未对用户请求实施有效的CSRF令牌验证机制。攻击者可以利用此漏洞构造一个自动提交的表单,在用户已登录系统的情况下,通过社交工程手段诱骗用户访问恶意页面或点击恶意链接。攻击流程如下:攻击者首先创建一个包含取款请求参数的HTML页面,该页面会自动向银行系统的取款接口发送POST请求。由于浏览器会自动携带用户的会话Cookie,且系统未验证请求的来源合法性,服务器会认为这是用户的合法操作并执行取款操作。漏洞的关键在于系统缺少:1)Anti-CSRF Token验证;2)Referer头验证;3)自定义请求头验证。攻击者可以利用iframe、script标签或自动提交表单等方式隐藏攻击行为,使用户在不知情的情况下完成取款操作。