CVE-2026-4971SourceCodester Note Taking App 1.0及之前版本存在跨站请求伪造(CSRF)漏洞。由于应用程序未能充分验证用户请求的来源,攻击者可诱导已认证用户在不知情的情况下执行非预期操作。该漏洞可被远程利用,且已有公开的利用代码,主要对用户的数据完整性构成威胁。
该漏洞源于SourceCodester Note Taking App在处理关键业务请求时,未实施有效的CSRF防御机制,如未使用Anti-CSRF Token或未验证HTTP Referer头。攻击者可以构建特制的HTML页面,其中包含对目标应用API的恶意请求(例如添加或修改笔记)。当受害者访问此页面时,浏览器会自动附带受害者的会话凭证发送请求。由于服务器无法区分请求是由用户主动发起还是由恶意页面触发,从而执行了攻击者预设的操作。根据CVSS评分,攻击需要用户交互(如点击链接),虽然未导致机密性泄露,但破坏了数据的完整性。