
CVE-2025-25965 ist eine neu entdeckte CSRF-Schwachstelle im Phpgurukul Online Banquet Booking System v1.2, die es Remote-Angreifern ermöglicht, die E-Mail-Adresse eines Benutzers ohne dessen Zustimmung zu ändern, indem sie eine authentifizierte Sitzung ausnutzen.
Cross-Site Request Forgery (CSRF) bleibt eine der am meisten übersehenen und dennoch gefährlichsten Schwachstellen, die moderne Webanwendungen betreffen. CVE-2025-25965 ist eine neu entdeckte CSRF-Schwachstelle im Phpgurukul Online Banquet Booking System v1.2, die es entfernten Angreifern ermöglicht, die E-Mail-Adresse eines Benutzers ohne dessen Zustimmung zu ändern, indem eine authentifizierte Sitzung ausgenutzt wird.
CVE-ID: CVE-2025-25965
Schwachstellentyp: Cross-Site Request Forgery (CSRF)
Betroffenes Produkt: Online Banquet Booking System - v1.2
Betroffene Komponente: Benutzerprofil-Aktualisierungsfunktion (profile.php)
Auswirkung: Unbefugte Kontoänderungen
Angriffsart: Remote
Schweregrad: Hoch
Entdecker: Sakib Shaikh
Um die Auswirkungen zu demonstrieren, befolgen Sie diese Schritt-für-Schritt-Anleitung:
Installieren und konfigurieren Sie das Online Banquet Booking System v1.2 auf einem lokalen Server.
Melden Sie sich mit den von PHPGurukul bereitgestellten Anmeldedaten an.
Navigieren Sie zum Benutzerprofilbereich.
Ändern Sie die E-Mail-Adresse und fangen Sie diese Anfrage in Burp Suite ab.
Beachten Sie, dass es kein CSRF-Token gibt.
Erzeugen Sie ein CSRF-Payload und öffnen Sie es im Inkognito-Modus.
Beachten Sie, dass Ihre E-Mail geändert wird.
Die Schwachstelle tritt auf, weil die Anwendung keine CSRF-Schutzmechanismen wie CSRF-Tokens in der Profilaktualisierungsfunktion implementiert. Dadurch kann ein Angreifer einen authentifizierten Benutzer dazu verleiten, unwissentlich eine bösartige Anfrage auszuführen, die dessen E-Mail-Adresse ändert.
https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/