[Security]新蜂商城(newbee-mall) GET /admin/logout 接口缺少 CSRF 防护,可被诱导触发强制登出。
Author: rockmelodiesCreated Aug 26, 2026Updated Aug 26, 2026
/admin/logout` 使用 GET 方法且仅依赖会话认证执行登出操作,未要求任何 CSRF token 或自定义请求头。攻击者可构造如恶意表单提交的页面,诱导已登录管理员访问即被强制登出,造成后台可用性中断与社交工程衔接。
构造csrf-poc
访问构造好的csrf恶意钓鱼链接
成功执行了注销
Source: newbee-ltd/newbee-mall