
CVE-2025-25965 هي ثغرة CSRF مكتشفة حديثًا في نظام Phpgurukul Online Banquet Booking System v1.2، تسمح للمهاجمين عن بُعد بتغيير عنوان البريد الإلكتروني للمستخدم دون موافقته من خلال استغلال جلسة مُصادَق عليها.
لا يزال تزوير الطلبات عبر المواقع (CSRF) من أكثر الثغرات التي يُغفل عنها رغم خطورتها على تطبيقات الويب اليوم. CVE-2025-25965 هي ثغرة CSRF مكتشفة حديثًا في نظام حجز الولائم عبر الإنترنت من Phpgurukul v1.2، وهي تتيح للمهاجمين عن بُعد تغيير عنوان البريد الإلكتروني للمستخدم دون موافقته من خلال استغلال جلسة مصادقة.
معرّف CVE: CVE-2025-25965
نوع الثغرة: تزوير الطلبات عبر المواقع (CSRF)
المنتج المتأثر: نظام حجز الولائم عبر الإنترنت - v1.2
المكوّن المتأثر: وظيفة تحديث الملف الشخصي للمستخدم (profile.php)
الأثر: تعديلات غير مصرح بها على الحساب
نوع الهجوم: عن بُعد
الخطورة: عالية
المكتشف: Sakib Shaikh
لتوضيح أثر الثغرة، اتبع هذه التعليمات خطوة بخطوة:
قم بتثبيت وتكوين نظام حجز الولائم عبر الإنترنت v1.2 على خادم محلي.
سجّل الدخول باستخدام بيانات الاعتماد المقدمة من PHPGurukul.
انتقل إلى قسم الملف الشخصي للمستخدم.
غيّر عنوان البريد الإلكتروني واعترض هذا الطلب في Burp Suite.
لاحظ عدم وجود توكن CSRF.
أنشئ حمولة CSRF وافتحها في وضع التصفح المتخفي.
لاحظ أن بريدك الإلكتروني قد تغيّر.
تحدث الثغرة لأن التطبيق لا يطبّق آليات الحماية من CSRF، مثل توكنات CSRF، في وظيفة تحديث الملف الشخصي. وهذا يتيح للمهاجم خداع مستخدم مصادَق لتنفيذ طلب ضار دون علمه، مما يؤدي إلى تغيير عنوان بريده الإلكتروني.