
CVE-2025-25965 è una vulnerabilità CSRF di recente scoperta in Phpgurukul Online Banquet Booking System v1.2, che consente a un attaccante remoto di modificare l'indirizzo email di un utente senza il suo consenso sfruttando una sessione autenticata.
Il Cross-Site Request Forgery (CSRF) rimane una delle vulnerabilità più trascurate ma pericolose che colpiscono le applicazioni web oggi. CVE-2025-25965 è una vulnerabilità CSRF scoperta di recente in Phpgurukul Online Banquet Booking System v1.2, che consente a un attaccante remoto di modificare l'indirizzo email di un utente senza il suo consenso sfruttando una sessione autenticata.
CVE ID: CVE-2025-25965
Tipo di vulnerabilità: Cross-Site Request Forgery (CSRF)
Prodotto interessato: Online Banquet Booking System - v1.2
Componente interessato: Funzionalità di aggiornamento del profilo utente (profile.php)
Impatto: Modifiche non autorizzate dell'account
Tipo di attacco: Remoto
Gravità: Alta
Scopritore: Sakib Shaikh
Per dimostrare l'impatto, seguire queste istruzioni passo passo:
Installare e configurare Online Banquet Booking System v1.2 su un server locale.
Accedere con le credenziali fornite da PHPGurukul.
Navigare alla sezione del profilo utente.
Modificare l'indirizzo email e intercettare quella richiesta in Burp Suite.
Notare che non è presente alcun token CSRF.
Generare un payload CSRF e aprirlo in modalità di navigazione in incognito.
Notare che l'email viene modificata.
La vulnerabilità si verifica perché l'applicazione non implementa meccanismi di protezione CSRF, come i token CSRF, nella funzionalità di aggiornamento del profilo. Ciò consente a un attaccante di indurre un utente autenticato a eseguire inconsapevolmente una richiesta malevola che modifica il suo indirizzo email.
https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/