Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-25965 — CVE-2025-25965 هي ثغرة CSRF مكتشفة حديثًا في نظام Phpgurukul Online Banquet Booking System v1.2، تسمح للمهاجمين عن بُعد بتغيير عنوان البريد الإلكتروني للمستخدم دون موافقته من خلال استغلال جلسة مُصادَق عليها. | Kitploit
أدوات/GitHubGitHub/sudo-sakib/cve-2025-25965
تحليل الثغرات الأمنيةاستغلال تطبيقات الويبأمن الويباختبار الاختراقالتعلم والتعليم
GitHubsudo-sakib/cve-2025-25965

CVE-2025-25965

CVE-2025-25965 هي ثغرة CSRF مكتشفة حديثًا في نظام Phpgurukul Online Banquet Booking System v1.2، تسمح للمهاجمين عن بُعد بتغيير عنوان البريد الإلكتروني للمستخدم دون موافقته من خلال استغلال جلسة مُصادَق عليها.

عرض المستودع
منذ سنة واحدةلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2025-25965: تزوير الطلبات عبر المواقع (CSRF) في نظام حجز الولائم عبر الإنترنت v1.2

مقدمة

لا يزال تزوير الطلبات عبر المواقع (CSRF) من أكثر الثغرات التي يُغفل عنها رغم خطورتها على تطبيقات الويب اليوم. CVE-2025-25965 هي ثغرة CSRF مكتشفة حديثًا في نظام حجز الولائم عبر الإنترنت من Phpgurukul v1.2، وهي تتيح للمهاجمين عن بُعد تغيير عنوان البريد الإلكتروني للمستخدم دون موافقته من خلال استغلال جلسة مصادقة.

نظرة عامة على الثغرة

معرّف CVE: CVE-2025-25965

نوع الثغرة: تزوير الطلبات عبر المواقع (CSRF)

المنتج المتأثر: نظام حجز الولائم عبر الإنترنت - v1.2

المكوّن المتأثر: وظيفة تحديث الملف الشخصي للمستخدم (profile.php)

الأثر: تعديلات غير مصرح بها على الحساب

نوع الهجوم: عن بُعد

الخطورة: عالية

المكتشف: Sakib Shaikh

خطوات إعادة الإنتاج

لتوضيح أثر الثغرة، اتبع هذه التعليمات خطوة بخطوة:

  1. قم بتثبيت وتكوين نظام حجز الولائم عبر الإنترنت v1.2 على خادم محلي.

  2. سجّل الدخول باستخدام بيانات الاعتماد المقدمة من PHPGurukul.

  3. انتقل إلى قسم الملف الشخصي للمستخدم.

  4. غيّر عنوان البريد الإلكتروني واعترض هذا الطلب في Burp Suite.

  • لاحظ عدم وجود توكن CSRF.

  • أنشئ حمولة CSRF وافتحها في وضع التصفح المتخفي.

  • لاحظ أن بريدك الإلكتروني قد تغيّر.

  • تحليل السبب الجذري

    تحدث الثغرة لأن التطبيق لا يطبّق آليات الحماية من CSRF، مثل توكنات CSRF، في وظيفة تحديث الملف الشخصي. وهذا يتيح للمهاجم خداع مستخدم مصادَق لتنفيذ طلب ضار دون علمه، مما يؤدي إلى تغيير عنوان بريده الإلكتروني.

    المراجع

    https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/

    https://owasp.org/www-community/attacks/csrf

    تنزيل الأداة