
CVE-2025-25965 — это недавно обнаруженная CSRF-уязвимость в Phpgurukul Online Banquet Booking System v1.2, позволяющая удаленным злоумышленникам изменять адрес электронной почты пользователя без его согласия, используя аутентифицированную сессию.
Межсайтовая подделка запроса (CSRF) остается одной из наиболее недооцененных, но опасных уязвимостей, затрагивающих современные веб-приложения. CVE-2025-25965 — это недавно обнаруженная CSRF-уязвимость в Phpgurukul Online Banquet Booking System v1.2, позволяющая удаленному злоумышленнику изменить адрес электронной почты пользователя без его согласия, используя аутентифицированную сессию.
CVE ID: CVE-2025-25965
Тип уязвимости: Межсайтовая подделка запроса (CSRF)
Затронутый продукт: Online Banquet Booking System — v1.2
Затронутый компонент: Функциональность обновления профиля пользователя (profile.php)
Влияние: Несанкционированные изменения учетной записи
Тип атаки: Удаленная
Критичность: Высокая
Обнаружил: Sakib Shaikh
Чтобы продемонстрировать воздействие, выполните следующие пошаговые инструкции:
Установите и настройте Online Banquet Booking System v1.2 на локальном сервере.
Войдите в систему, используя предоставленные учетные данные от PHPGurukul.
Перейдите в раздел профиля пользователя.
Измените адрес электронной почты и перехватите этот запрос в Burp Suite.
Обратите внимание, что CSRF-токен отсутствует.
Сгенерируйте CSRF-полезную нагрузку (paylood) и откройте ее в режиме инкогнито.
Заметьте, что ваш адрес электронной почты изменен.
Уязвимость возникает из-за того, что приложение не реализует механизмы защиты от CSRF, такие как CSRF-токены, в функциональности обновления профиля. Это позволяет злоумышленнику обмануть аутентифицированного пользователя, заставив его неосознанно выполнить вредоносный запрос, который изменяет его адрес электронной почты.