CVE-2025-63711

HIGH CVSS 3.1: 7,1 EPSS 0.06%
Обновлено 17 ноября 2025
Lerouxyxchire
Параметр Значение
CVSS 7,1 (HIGH)
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Lerouxyxchire
Публичный эксплойт Нет

Уязвимость межсайтовой подделки запросов (CSRF) в системе управления клиентскими базами данных SourceCodester 1.0 позволяет злоумышленнику заставить аутентифицированного администратора выполнить действия по удалению пользователя без его согласия. Конечная точка удаления пользователя приложения (например, superadmin_user_delete.php) принимает запросы POST, содержащие параметр user_id, и не применяет принудительное происхождение запроса или токены защиты от CSRF. Поскольку на конечной точке отсутствуют надлежащие проверки аутентификации/авторизации и защита CSRF, удаленный злоумышленник может создать вредоносную страницу, которая инициирует удаление при посещении аутентифицированным администратором, что приводит к произвольному удалению учетных записей пользователей.

Показать оригинальное описание (EN)

A Cross-Site Request Forgery (CSRF) vulnerability in the SourceCodester Client Database Management System 1.0 allows an attacker to cause an authenticated administrative user to perform user deletion actions without their consent. The application's user deletion endpoint (e.g., superadmin_user_delete.php) accepts POST requests containing a user_id parameter and does not enforce request origin or anti-CSRF tokens. Because the endpoint lacks proper authentication/authorization checks and CSRF protections, a remote attacker can craft a malicious page that triggers deletion when visited by an authenticated admin, resulting in arbitrary removal of user accounts.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Lerouxyxchire Client_Database_Management_System
cpe:2.3:a:lerouxyxchire:client_database_management_system:1.0:*:*:*:*:*:*:*