Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-25965 — CVE-2025-25965 est une vulnérabilité CSRF récemment découverte dans Phpgurukul Online Banquet Booking System v1.2, permettant à des attaquants distants de modifier l'adresse e-mail d'un utilisateur sans son consentement en exploitant une session authentifiée. | Kitploit
Outils/GitHubGitHub/sudo-sakib/cve-2025-25965
Analyse des VulnérabilitésExploitation d'Applications WebSécurité WebTests d'IntrusionApprentissage et Éducation
GitHubsudo-sakib/cve-2025-25965

CVE-2025-25965

CVE-2025-25965 est une vulnérabilité CSRF récemment découverte dans Phpgurukul Online Banquet Booking System v1.2, permettant à des attaquants distants de modifier l'adresse e-mail d'un utilisateur sans son consentement en exploitant une session authentifiée.

Voir le dépôt
il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-25965 : Falsification de requête intersite (CSRF) dans Online Banquet Booking System v1.2

Introduction

La falsification de requête intersite (CSRF) reste l'une des vulnérabilités les plus négligées mais pourtant dangereuses affectant les applications web aujourd'hui. CVE-2025-25965 est une vulnérabilité CSRF nouvellement découverte dans le Phpgurukul Online Banquet Booking System v1.2, permettant à des attaquants distants de modifier l'adresse e-mail d'un utilisateur sans son consentement en exploitant une session authentifiée.

Aperçu de la vulnérabilité

ID CVE : CVE-2025-25965

Type de vulnérabilité : Falsification de requête intersite (CSRF)

Produit concerné : Online Banquet Booking System - v1.2

Composant concerné : Fonctionnalité de mise à jour du profil utilisateur (profile.php)

Impact : Modifications non autorisées du compte

Type d'attaque : Distante

Gravité : Élevée

Découvreur : Sakib Shaikh

Étapes pour reproduire

Pour démontrer l'impact, suivez ces instructions étape par étape :

  1. Installez et configurez Online Banquet Booking System v1.2 sur un serveur local.

  • Connectez-vous avec les identifiants fournis par PHPGurukul.

  • Accédez à la section du profil utilisateur.

  • Modifiez l'adresse e-mail et interceptez cette requête dans Burp Suite.

  • Constatez qu'il n'y a pas de jeton CSRF.

  • Générez une charge utile CSRF et ouvrez-la en navigation privée.

  • Constatez que votre adresse e-mail est modifiée.

  • Analyse de la cause racine

    La vulnérabilité survient car l'application n'implémente pas de mécanismes de protection CSRF, tels que des jetons CSRF, dans la fonctionnalité de mise à jour du profil. Cela permet à un attaquant de piéger un utilisateur authentifié pour qu'il exécute sans le savoir une requête malveillante qui modifie son adresse e-mail.

    Références

    https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/

    https://owasp.org/www-community/attacks/csrf

    Télécharger l’outil