CVE-2025-63955CVE-2025-63955是PHPGurukul学生记录系统v3.2中的一个跨站请求伪造(CSRF)漏洞,位于manage-students.php组件中。该漏洞允许攻击者通过社会工程学手段,诱骗已认证的管理员用户在不知情的情况下提交恶意请求。由于系统未对删除学生账户的操作实施有效的CSRF令牌验证,攻击者可以构造恶意的HTTP请求,诱导管理员执行未授权的账户删除操作。此漏洞的成功利用将导致学生用户账户被非法删除,造成服务拒绝(DoS)效果,影响系统的正常功能和用户体验。攻击者无需具备任何预先认证即可发起此类攻击,仅需诱骗管理员访问恶意链接或页面即可。该漏洞的CVSS评分为7.5,属于高危级别,对系统的机密性、完整性和可用性均构成威胁。
该CSRF漏洞存在于PHPGurukul学生记录系统的manage-students.php文件中,具体涉及学生账户删除功能。漏洞的根本原因在于系统对关键操作缺少CSRF令牌验证机制。攻击者可以创建一个包含恶意表单的网页,当已登录的管理员访问该页面时,浏览器将自动向目标系统发送删除学生账户的POST请求。由于浏览器在发送请求时会自动携带目标网站的会话Cookie,服务器会认为这是来自合法管理员的请求,从而执行删除操作。攻击者需要获取有效管理员账户ID或通过其他方式确定目标用户标识符,然后构造包含account_id参数的删除请求。该漏洞影响系统的完整性(I:N)和可用性(A:H),攻击者可以通过批量删除用户账户来完全破坏系统的可用性,造成大规模拒绝服务。修复方案需要在所有状态变更操作中实施CSRF令牌验证,包括使用随机生成的token并在服务器端进行验证。