Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-25965 — CVE-2025-25965 es una vulnerabilidad CSRF recientemente descubierta en el Phpgurukul Online Banquet Booking System v1.2, que permite a atacantes remotos cambiar la dirección de correo electrónico de un usuario sin su consentimiento explotando una sesión autenticada. | Kitploit
Herramientas/GitHubGitHub/sudo-sakib/cve-2025-25965
Análisis de VulnerabilidadesExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónAprendizaje y Educación
GitHubsudo-sakib/cve-2025-25965

CVE-2025-25965

CVE-2025-25965 es una vulnerabilidad CSRF recientemente descubierta en el Phpgurukul Online Banquet Booking System v1.2, que permite a atacantes remotos cambiar la dirección de correo electrónico de un usuario sin su consentimiento explotando una sesión autenticada.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 1 añoAún no revisado

CVE-2025-25965: Falsificación de Solicitudes entre Sitios (CSRF) en Online Banquet Booking System v1.2

Introducción

La Falsificación de Solicitudes entre Sitios (CSRF) sigue siendo una de las vulnerabilidades más pasadas por alto y, sin embargo, peligrosas que afectan a las aplicaciones web en la actualidad. CVE-2025-25965 es una vulnerabilidad CSRF recientemente descubierta en el Phpgurukul Online Banquet Booking System v1.2, que permite a atacantes remotos cambiar la dirección de correo electrónico de un usuario sin su consentimiento explotando una sesión autenticada.

Resumen de la Vulnerabilidad

ID de CVE: CVE-2025-25965

Tipo de Vulnerabilidad: Falsificación de Solicitudes entre Sitios (CSRF)

Producto Afectado: Online Banquet Booking System - v1.2

Componente Afectado: Funcionalidad de Actualización de Perfil de Usuario (profile.php)

Impacto: Modificaciones de Cuenta No Autorizadas

Tipo de Ataque: Remoto

Gravedad: Alta

Descubridor: Sakib Shaikh

Pasos para Reproducir

Para demostrar el impacto, siga estas instrucciones paso a paso:

  1. Instale y configure el Online Banquet Booking System v1.2 en un servidor local.

  2. Inicie sesión con las credenciales proporcionadas por PHPGurukul.

  3. Navegue a la sección de perfil de usuario

  4. Cambie la dirección de correo electrónico e intercepte esa solicitud en Burp Suite.

  5. Observe que no hay token CSRF.

  6. Genere un payload CSRF y ábralo en modo incógnito.

  7. Observe que su correo electrónico se cambia.

Análisis de la Causa Raíz

La vulnerabilidad se produce porque la aplicación no implementa mecanismos de protección CSRF, como tokens CSRF, en la funcionalidad de actualización de perfil. Esto permite a un atacante engañar a un usuario autenticado para que ejecute sin saberlo una solicitud maliciosa que cambia su dirección de correo electrónico.

Referencias

https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/

https://owasp.org/www-community/attacks/csrf

Descargar herramienta