CVE-2025-11400CVE-2025-11400是SourceCodester Hotel and Lodge Management System 1.0版本中存在的一个SQL注入漏洞。该漏洞位于/del_room.php文件中,具体涉及对参数ID的操控。攻击者可以通过远程方式利用此漏洞,对目标系统发起SQL注入攻击。由于漏洞利用代码已经公开,攻击者可以较为容易地利用该漏洞对系统进行攻击。该漏洞的CVSS 3.1评分为6.3分,属于中危级别。攻击需要低权限认证,无需用户交互即可执行,成功利用后可对系统的机密性、完整性和可用性造成低程度的影响。SourceCodester Hotel and Lodge Management System是一款用于酒店和旅馆管理的Web应用程序,广泛应用于中小型住宿业务中。该系统的数据安全直接关系到客户信息、预订记录和财务数据等敏感信息,因此该漏洞的存在对使用该系统的企业构成潜在的安全威胁。漏洞已于2025年10月7日被公开披露,发现者通过VulDB平台提交了该漏洞报告。由于漏洞利用代码已经公开,建议相关用户尽快采取防护措施。
该漏洞的根本原因在于/del_room.php文件未对用户输入的ID参数进行充分的过滤和参数化处理,导致攻击者可以将恶意SQL语句注入到数据库查询中。具体而言,当系统处理删除房间(del_room)操作时,会从用户请求中获取ID参数,并直接将其拼接到SQL查询语句中,而没有使用预编译语句(Prepared Statements)或参数化查询(Parameterized Queries)等安全防护机制。攻击者可以通过构造特殊的ID参数值,例如在数字参数后追加UNION SELECT语句或OR条件等方式,绕过原本的查询逻辑,执行任意的SQL命令。由于该漏洞需要低权限认证(PR:L),攻击者需要拥有一个有效的低权限账户才能利用此漏洞。但一旦认证成功,攻击者可以在无需用户交互(UI:N)的情况下通过网络远程(AV:N)发起攻击。攻击复杂度低(AC:L),攻击者无需特殊的技巧或条件即可成功利用。利用成功后,攻击者可以读取、修改或删除数据库中的敏感数据,甚至在某些情况下可能实现远程代码执行。漏洞的范围(Scope)未发生变化(S:U),影响仅限于受影响的组件本身。