
CVE-2025-25965 é uma vulnerabilidade de CSRF recentemente descoberta no Phpgurukul Online Banquet Booking System v1.2, que permite a atacantes remotos alterar o endereço de e-mail de um usuário sem o seu consentimento, explorando uma sessão autenticada.
A Falsificação de Solicitação Entre Sites (CSRF) continua sendo uma das vulnerabilidades mais negligenciadas e, ao mesmo tempo, perigosas que afetam as aplicações web atualmente. CVE-2025-25965 é uma vulnerabilidade CSRF recém-descoberta no Phpgurukul Online Banquet Booking System v1.2, que permite que atacantes remotos alterem o endereço de e-mail de um usuário sem o seu consentimento, explorando uma sessão autenticada.
CVE ID: CVE-2025-25965
Tipo de Vulnerabilidade: Falsificação de Solicitação Entre Sites (CSRF)
Produto Afetado: Online Banquet Booking System - v1.2
Componente Afetado: Funcionalidade de Atualização de Perfil do Usuário (profile.php)
Impacto: Modificações Não Autorizadas na Conta
Tipo de Ataque: Remoto
Severidade: Alta
Descobridor: Sakib Shaikh
Para demonstrar o impacto, siga estas instruções passo a passo:
Instale e configure o Online Banquet Booking System v1.2 em um servidor local.
Faça login com as credenciais fornecidas pelo PHPGurukul.
Navegue até a seção de perfil do usuário.
Altere o endereço de e-mail e intercepte essa solicitação no Burp Suite.
Observe que não há token CSRF.
Gere um payload CSRF e abra-o no modo anônimo.
Observe que o seu e-mail é alterado.
A vulnerabilidade ocorre porque o aplicativo não implementa mecanismos de proteção CSRF, como tokens CSRF, na funcionalidade de atualização de perfil. Isso permite que um atacante engane um usuário autenticado para que execute, sem saber, uma solicitação maliciosa que altera o endereço de e-mail dele.
https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/