
CVE-2025-25965 est une vulnérabilité CSRF récemment découverte dans Phpgurukul Online Banquet Booking System v1.2, permettant à des attaquants distants de modifier l'adresse e-mail d'un utilisateur sans son consentement en exploitant une session authentifiée.
La falsification de requête intersite (CSRF) reste l'une des vulnérabilités les plus négligées mais pourtant dangereuses affectant les applications web aujourd'hui. CVE-2025-25965 est une vulnérabilité CSRF nouvellement découverte dans le Phpgurukul Online Banquet Booking System v1.2, permettant à des attaquants distants de modifier l'adresse e-mail d'un utilisateur sans son consentement en exploitant une session authentifiée.
ID CVE : CVE-2025-25965
Type de vulnérabilité : Falsification de requête intersite (CSRF)
Produit concerné : Online Banquet Booking System - v1.2
Composant concerné : Fonctionnalité de mise à jour du profil utilisateur (profile.php)
Impact : Modifications non autorisées du compte
Type d'attaque : Distante
Gravité : Élevée
Découvreur : Sakib Shaikh
Pour démontrer l'impact, suivez ces instructions étape par étape :
Installez et configurez Online Banquet Booking System v1.2 sur un serveur local.
Connectez-vous avec les identifiants fournis par PHPGurukul.
Accédez à la section du profil utilisateur.
Modifiez l'adresse e-mail et interceptez cette requête dans Burp Suite.
Constatez qu'il n'y a pas de jeton CSRF.
Générez une charge utile CSRF et ouvrez-la en navigation privée.
Constatez que votre adresse e-mail est modifiée.
La vulnérabilité survient car l'application n'implémente pas de mécanismes de protection CSRF, tels que des jetons CSRF, dans la fonctionnalité de mise à jour du profil. Cela permet à un attaquant de piéger un utilisateur authentifié pour qu'il exécute sans le savoir une requête malveillante qui modifie son adresse e-mail.