CVE-2025-11415CVE-2025-11415是PHPGurukul美容院管理系统(Beauty Parlour Management System)1.1版本中存在的一个高危SQL注入漏洞。该漏洞位于管理后台的文件/admin/customer-list.php中,具体涉及对参数delid的处理逻辑存在缺陷,攻击者可以通过构造恶意的SQL语句注入到该参数中,从而实现对后台数据库的未授权操作。
该漏洞的CVSS 3.1评分为7.3分,属于高危级别。攻击者无需任何身份认证即可远程发起攻击,且不需要用户交互,这使得该漏洞极易被自动化工具批量利用。由于该系统的管理后台通常存储着客户的个人敏感信息(如姓名、电话、地址、服务记录等),一旦数据库被攻破,可能导致大规模的用户隐私泄露。
该漏洞的利用代码已经在公开渠道发布,攻击者可获取性极高。PHPGurukul美容院管理系统是一款面向美容院、沙龙等小型服务行业的管理软件,其用户群体广泛,因此该漏洞的影响面不容忽视。安全研究人员已于2025年10月7日公开披露该漏洞,相关的PoC代码已在GitHub等平台公开传播,建议相关用户尽快采取防护措施。
该漏洞的根本原因在于/admin/customer-list.php文件中对delid参数的处理未进行充分的输入验证和参数化处理。开发者直接将用户可控的delid参数拼接到SQL查询语句中,导致攻击者可以通过构造特殊的SQL注入payload来操纵后端数据库查询。
从技术层面分析,攻击者可以通过HTTP GET或POST请求向/admin/customer-list.php发送包含恶意delid参数的请求,例如使用经典的基于UNION的SQL注入语句或基于布尔的盲注语句。由于该漏洞无需认证即可触发(PR:N),攻击者只需能够通过网络访问到该管理后台即可发起攻击。
成功利用该漏洞后,攻击者可以执行以下操作:1)通过UNION查询读取数据库中的任意数据,包括管理员凭据、客户信息等敏感数据;2)通过堆叠查询(stacked queries)或时间盲注进一步探测数据库结构;3)利用MySQL的FILE函数尝试读写服务器文件;4)在特定配置下,利用SQL注入配合UDF或INTO OUTFILE实现远程代码执行。
该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L,表明攻击复杂度低,无需特权和用户交互,对机密性、完整性和可用性均有一定影响。