CVE-2025-11334CVE-2025-11334是Campcodes Online Apartment Visitor Management System 1.0版本中存在的SQL注入安全漏洞。该漏洞位于系统的/visitor-detail.php文件中,具体涉及对editid参数的处理逻辑存在缺陷。攻击者可以通过构造恶意的SQL语句作为editid参数的值,实现对数据库的非法操作。由于该漏洞无需任何身份认证即可远程利用,且攻击复杂度较低,对系统的机密性、完整性和可用性均构成低级别威胁。该漏洞的PoC(概念验证代码)已公开发布,可能被恶意攻击者用于实际攻击活动中。Campcodes在线公寓访客管理系统是一款用于管理公寓访客记录的应用软件,广泛应用于住宅小区、公寓楼等场所的访客登记与管理场景。该漏洞的存在可能导致敏感访客数据泄露、数据篡改或系统权限被非法获取,对用户隐私和数据安全构成严重威胁。CVSS 3.1评分为7.3分,属于高危级别漏洞,建议相关用户尽快采取修复措施。
该漏洞的根本原因在于/visitor-detail.php文件中的editid参数未经过充分的输入验证和参数化处理,直接将用户输入拼接到SQL查询语句中执行。攻击者可以利用标准的SQL注入技术,通过构造包含UNION SELECT、子查询或布尔盲注等payload的editid参数值,绕过应用程序的预期逻辑,直接与后端数据库进行交互。具体利用方式如下:攻击者首先访问/visitor-detail.php端点,并通过GET或POST方式传递editid参数。在正常情况下,该参数预期接收一个数字类型的访客记录ID,用于查询并显示对应的访客详情。然而,由于缺乏对输入数据的类型检查和SQL特殊字符过滤,攻击者可以注入类似'1 UNION SELECT username,password FROM admin--'的恶意SQL语句。当该请求被服务器处理时,注入的SQL语句将与原始查询合并执行,从而导致数据库中的敏感信息(如管理员凭据、访客个人信息等)被泄露。此外,攻击者还可以利用基于时间的盲注技术(如SLEEP函数)来逐步提取数据库内容,即使在没有直接错误回显的情况下也能成功利用。该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N),表明其利用门槛极低,潜在影响范围广泛。