跨站请求伪造(CSRF)仍然是当今影响Web应用程序的最被忽视但最危险的漏洞之一。CVE-2025-25965是Phpgurukul在线宴会预订系统v1.2中新发现的CSRF漏洞,允许远程攻击者利用已认证的会话在未经用户同意的情况下更改用户的电子邮件地址。
CVE ID: CVE-2025-25965
漏洞类型: 跨站请求伪造(CSRF)
受影响产品: Online Banquet Booking System - v1.2
受影响组件: 用户资料更新功能 (profile.php)
影响: 未经授权的账户修改
攻击类型: 远程
严重性: 高
发现者: Sakib Shaikh
为了展示影响,请按照以下逐步说明操作:
在本地服务器上安装并配置Online Banquet Booking System v1.2。
使用PHPGurukul提供的凭据登录。
导航到用户资料部分
更改电子邮件地址,并在Burp Suite中拦截该请求。
注意没有CSRF令牌。
生成CSRF有效载荷,并在隐身模式下打开。
注意您的电子邮件被更改。
该漏洞的发生是因为应用程序在资料更新功能中没有实施CSRF保护机制(如CSRF令牌)。这允许攻击者诱骗已认证的用户在不知情的情况下执行更改其电子邮件地址的恶意请求。
https://phpgurukul.com/online-banquet-booking-system-using-php-and-mysql/