CVE-2025-25748
Une vulnérabilité CSRF dans le point de terminaison gestione_utenti.php de HotelDruid 3.0.7 permet aux attaquants d'effectuer des actions non autorisées...
- Publié
- 11 mars 2025
- Mise à jour
- 21 mars 2025
- Attribution de CNA
- mitre
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:LFaible · 30 prochains jours
- Percentile
- 35,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité CSRF dans le point de terminaison gestione_utenti.php de HotelDruid 3.0.7 permet aux attaquants d'effectuer des actions non autorisées (par exemple, modifier les mots de passe des utilisateurs) au nom d'utilisateurs authentifiés en exploitant l'absence de validation de l'origine ou du référent et l'absence de jetons CSRF. NOTE : cette vulnérabilité est contestée car il existe un jeton CSRF id_sessione.
Sources
1Preuve de concept détaillée de CVE-2025-25748 et analyse d'une vulnérabilité CSRF dans HotelDruid 3.0.7, y compris le flux d'exploitation, l'évaluation d'impact et des recommandations d'atténuation pour les tests de sécurité d'applications web.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.