CVE-2025-11477CVE-2025-11477是SourceCodester婚宴预订管理系统(Wedding Reservation Management System)1.0版本中存在的一个高危SQL注入漏洞。该漏洞于2025年10月8日被公开披露,CVSS 3.1评分为7.3分,属于高危级别。漏洞存在于系统的/global.php文件中,具体问题出现在对参数User的处理逻辑上。攻击者可以通过精心构造恶意SQL语句作为User参数的值,实现对后台数据库的未授权访问和操作。由于该漏洞无需任何身份认证即可远程利用,且利用代码已公开发布,潜在威胁较大。该漏洞由VulDB社区的安全研究人员发现并提交至CVE数据库,漏洞编号为VulDB ID 327595。SourceCodester作为一家提供免费源代码的知名平台,其发布的婚宴预订管理系统被广泛应用于中小型婚庆企业的业务管理中,因此该漏洞可能影响大量使用该系统的婚庆公司,造成用户预订数据、联系方式等敏感信息泄露的风险。
该漏洞的核心问题在于/global.php文件中对User参数的处理缺乏充分的安全防护。具体而言,程序在接收用户提交的User参数后,未对其进行严格的输入验证或参数化处理,而是直接将用户输入拼接到SQL查询语句中执行,从而形成了典型的SQL注入漏洞。攻击者可以通过构造特殊的SQL注入payload,如' OR '1'='1、UNION SELECT等语句,绕过正常的认证逻辑或直接提取数据库中的敏感信息。由于该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需任何特权(PR:N)和用户交互(UI:N),攻击者可以在远程通过简单的HTTP请求发起攻击。漏洞的机密性、完整性和可用性影响均为低级别(C:L/I:L/A:L),但组合起来仍构成高危风险。值得注意的是,该漏洞的利用代码已经在GitHub上公开发布(参考链接:https://github.com/DrNbnonono/CVE/issues/4),这大大降低了攻击门槛,使得即使是技术水平较低的脚本小子也可能成功利用该漏洞。