[Security]新蜂商城(newbee-mall) GET /admin/logout 接口缺少 CSRF 防护,可被诱导触发强制登出。

Author: rockmelodiesCreated Aug 26, 2026Updated Aug 26, 2026

/admin/logout` 使用 GET 方法且仅依赖会话认证执行登出操作,未要求任何 CSRF token 或自定义请求头。攻击者可构造如恶意表单提交的页面,诱导已登录管理员访问即被强制登出,造成后台可用性中断与社交工程衔接。

Image 先登录Image

构造csrf-poc

Image

访问构造好的csrf恶意钓鱼链接

Image

成功执行了注销

Image