--------------------------------------------------------------------
Atencion a todos los POLLOS!!
Regalamos cuentas de email a el JUAQKER.NOT si participas en nuestro juego online!!
Para participar tienes que citar este mensaje y recibiras en tu inbox un correo con un link para el juego!
Not Scam, not Spam!
No te olvides de citar tambien la imagen!
Solo juega y gana!
Yo quiero jugarrr!!!!
El video de p0is0n-123 está bueno, de hecho el formulario via mail es una de las tres posibilidades para enviar la petición evitando el referer actualizando el perfil, como ya han descubierto smf no checkea que el referer sea válido siempre sino que solo cuando lo hay, o sea que si enviamos un formulario sin referer se ejecuta el csrf, asi que no es necesario que el formulario sea enviado directamente desde el foro.
Asi que teniendo el token de seguridad y evitando el referer deberian ser capaces de ejecutar el csrf.
El problema del video es que nadie te va a descargar un html para abrir un enlace, eso es un fail xD, estubiste 99% cerca de lograrlo pero no debes permitir que se descargue el archivo, vee una solución mas normal, prueba con otros clientes de correos, vee outllook, gmail, hotmail, yahoo, no se, alguno que no te pida descargar algo para que te lleve al enlace ya que o si no tendrias que recurrir a la ingeniería social y ya no sería csrf puro.
Jugando con h3ct0r...