Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-25965 — CVE-2025-25965 è una vulnerabilità CSRF di recente scoperta in Phpgurukul Online Banquet Booking System v1.2, che consente a un attaccante remoto di modificare l'indirizzo email di un utente senza il suo consenso sfruttando una sessione autenticata. | Kitploit
Strumenti/GitHubGitHub/sudo-sakib/cve-2025-25965
Analisi delle VulnerabilitàSfruttamento di Applicazioni WebSicurezza WebPenetration TestingApprendimento e Formazione
GitHubsudo-sakib/cve-2025-25965

CVE-2025-25965

CVE-2025-25965 è una vulnerabilità CSRF di recente scoperta in Phpgurukul Online Banquet Booking System v1.2, che consente a un attaccante remoto di modificare l'indirizzo email di un utente senza il suo consenso sfruttando una sessione autenticata.

Vedi Repository
1 anno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2025-25965: Cross-Site Request Forgery (CSRF) in Online Banquet Booking System v1.2

Introduzione

Il Cross-Site Request Forgery (CSRF) rimane una delle vulnerabilità più trascurate ma pericolose che colpiscono le applicazioni web oggi. CVE-2025-25965 è una vulnerabilità CSRF scoperta di recente in Phpgurukul Online Banquet Booking System v1.2, che consente a un attaccante remoto di modificare l'indirizzo email di un utente senza il suo consenso sfruttando una sessione autenticata.

Panoramica della vulnerabilità

CVE ID: CVE-2025-25965

Tipo di vulnerabilità: Cross-Site Request Forgery (CSRF)

Prodotto interessato: Online Banquet Booking System - v1.2

Componente interessato: Funzionalità di aggiornamento del profilo utente (profile.php)

Impatto: Modifiche non autorizzate dell'account

Tipo di attacco: Remoto

Gravità: Alta

Scopritore: Sakib Shaikh

Passaggi per riprodurre

Per dimostrare l'impatto, seguire queste istruzioni passo passo:

  1. Installare e configurare Online Banquet Booking System v1.2 su un server locale.

  2. Accedere con le credenziali fornite da PHPGurukul.

  3. Navigare alla sezione del profilo utente.

  4. Modificare l'indirizzo email e intercettare quella richiesta in Burp Suite.

  5. Notare che non è presente alcun token CSRF.

  6. Generare un payload CSRF e aprirlo in modalità di navigazione in incognito.

  7. Notare che l'email viene modificata.

Analisi della causa principale

La vulnerabilità si verifica perché l'applicazione non implementa meccanismi di protezione CSRF, come i token CSRF, nella funzionalità di aggiornamento del profilo. Ciò consente a un attaccante di indurre un utente autenticato a eseguire inconsapevolmente una richiesta malevola che modifica il suo indirizzo email.

Riferimenti

https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/

https://owasp.org/www-community/attacks/csrf

Scarica lo strumento