Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2025-25965 — CVE-2025-25965 — это недавно обнаруженная CSRF-уязвимость в Phpgurukul Online Banquet Booking System v1.2, позволяющая удаленным злоумышленникам изменять адрес электронной почты пользователя без его согласия, используя аутентифицированную сессию. | Kitploit
Инструменты/GitHubGitHub/sudo-sakib/cve-2025-25965
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubsudo-sakib/cve-2025-25965

CVE-2025-25965

CVE-2025-25965 — это недавно обнаруженная CSRF-уязвимость в Phpgurukul Online Banquet Booking System v1.2, позволяющая удаленным злоумышленникам изменять адрес электронной почты пользователя без его согласия, используя аутентифицированную сессию.

Репозиторий
1 год назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2025-25965: Межсайтовая подделка запроса (CSRF) в Online Banquet Booking System v1.2

Введение

Межсайтовая подделка запроса (CSRF) остается одной из наиболее недооцененных, но опасных уязвимостей, затрагивающих современные веб-приложения. CVE-2025-25965 — это недавно обнаруженная CSRF-уязвимость в Phpgurukul Online Banquet Booking System v1.2, позволяющая удаленному злоумышленнику изменить адрес электронной почты пользователя без его согласия, используя аутентифицированную сессию.

Обзор уязвимости

CVE ID: CVE-2025-25965

Тип уязвимости: Межсайтовая подделка запроса (CSRF)

Затронутый продукт: Online Banquet Booking System — v1.2

Затронутый компонент: Функциональность обновления профиля пользователя (profile.php)

Влияние: Несанкционированные изменения учетной записи

Тип атаки: Удаленная

Критичность: Высокая

Обнаружил: Sakib Shaikh

Шаги для воспроизведения

Чтобы продемонстрировать воздействие, выполните следующие пошаговые инструкции:

  1. Установите и настройте Online Banquet Booking System v1.2 на локальном сервере.

  2. Войдите в систему, используя предоставленные учетные данные от PHPGurukul.

  • Перейдите в раздел профиля пользователя.

  • Измените адрес электронной почты и перехватите этот запрос в Burp Suite.

  • Обратите внимание, что CSRF-токен отсутствует.

  • Сгенерируйте CSRF-полезную нагрузку (paylood) и откройте ее в режиме инкогнито.

  • Заметьте, что ваш адрес электронной почты изменен.

  • Анализ первопричины

    Уязвимость возникает из-за того, что приложение не реализует механизмы защиты от CSRF, такие как CSRF-токены, в функциональности обновления профиля. Это позволяет злоумышленнику обмануть аутентифицированного пользователя, заставив его неосознанно выполнить вредоносный запрос, который изменяет его адрес электронной почты.

    Ссылки

    https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/

    https://owasp.org/www-community/attacks/csrf

    Скачать инструмент