
CVE-2025-25965 Phpgurukul Online Banquet Booking System v1.2 में हाल ही में खोजी गई एक CSRF भेद्यता है, जो दूरस्थ हमलावरों को एक प्रमाणित सत्र का शोषण करके उपयोगकर्ता की सहमति के बिना उसका ईमेल पता बदलने की अनुमति देती है।
क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) आज वेब अनुप्रयोगों को प्रभावित करने वाली सबसे अनदेखी लेकिन खतरनाक भेद्यताओं में से एक बनी हुई है। CVE-2025-25965 Phpgurukul Online Banquet Booking System v1.2 में हाल ही में खोजी गई एक CSRF भेद्यता है, जो दूरस्थ हमलावरों को प्रमाणित सत्र का दोहन करके उपयोगकर्ता के ईमेल पते को उनकी सहमति के बिना बदलने की अनुमति देती है।
| CVE ID | CVE-2025-25965 | | भेद्यता प्रकार | क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) | | प्रभावित उत्पाद | Online Banquet Booking System - v1.2 | | प्रभावित घटक | उपयोगकर्ता प्रोफ़ाइल अपडेट कार्यक्षमता (profile.php) | | प्रभाव | अनधिकृत खाता संशोधन | | हमले का प्रकार | दूरस्थ (Remote) | | गंभीरता | उच्च (High) | | खोजकर्ता | Sakib Shaikh |
प्रभाव प्रदर्शित करने के लिए, इन चरण-दर-चरण निर्देशों का पालन करें:
Online Banquet Booking System v1.2 को लोकल सर्वर पर इंस्टॉल और कॉन्फ़िगर करें।
PHPGurukul द्वारा प्रदान किए गए क्रेडेंशियल से लॉग इन करें।
उपयोगकर्ता प्रोफ़ाइल अनुभाग पर जाएँ।
ईमेल पता बदलें और उस अनुरोध को Burp Suite में इंटरसेप्ट करें।
ध्यान दें कि वहाँ कोई CSRF टोकन नहीं है।
एक CSRF पेलोड जनरेट करें और उसे इनकॉग्निटो मोड में खोलें।
ध्यान दें कि आपका ईमेल बदल गया है।
यह भेद्यता इसलिए उत्पन्न होती है क्योंकि एप्लिकेशन प्रोफ़ाइल अपडेट कार्यक्षमता में CSRF टोकन जैसे CSRF सुरक्षा तंत्र लागू नहीं करता है। यह एक हमलावर को प्रमाणित उपयोगकर्ता को धोखा देकर अनजाने में एक दुर्भावनापूर्ण अनुरोध निष्पादित करने की अनुमति देता है, जिससे उनका ईमेल पता बदल जाता है।