CVE-2025-25748
Eine CSRF-Schwachstelle im gestione_utenti.php-Endpunkt von HotelDruid 3.0.7 ermöglicht es Angreifern, unbefugte Aktionen (z. B. das Ändern von...
- Veröffentlicht
- 11.03.2025
- Aktualisiert
- 21.03.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LNiedrig · nächste 30 Tage
- Perzentil
- 35,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine CSRF-Schwachstelle im gestione_utenti.php-Endpunkt von HotelDruid 3.0.7 ermöglicht es Angreifern, unbefugte Aktionen (z. B. das Ändern von Benutzerpasswörtern) im Namen authentifizierter Benutzer auszuführen, indem sie das Fehlen einer Origin- oder Referrer-Validierung sowie das Fehlen von CSRF-Tokens ausnutzen. HINWEIS: Diese Angabe ist umstritten, da ein id_sessione-CSRF-Token vorhanden ist.
Quellen
1Detaillierter Proof-of-Concept und Analyse zu CVE-2025-25748 einer CSRF-Schwachstelle in HotelDruid 3.0.7, einschließlich Ausnutzungsablauf, Auswirkungsbewertung und Empfehlungen zur Abschwächung für das Sicherheitstesten von Webanwendungen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.