CVE-2025-11503CVE-2025-11503是PHPGurukul Beauty Parlour Management System 1.1版本中存在的一个高危SQL注入漏洞。该漏洞位于/admin/manage-services.php文件中,具体涉及对delid参数的处理逻辑。由于程序未对用户输入的delid参数进行充分的过滤和参数化处理,攻击者可以通过构造恶意的SQL语句注入到后端数据库查询中,从而实现未授权的数据库操作。
该漏洞的CVSS 3.1评分为7.3,属于高危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何特权(PR:N),也无需用户交互(UI:N)。这意味着远程攻击者无需登录认证即可发起攻击,对系统的机密性、完整性和可用性均会造成低程度的影响。
值得注意的是,该漏洞的利用代码已经被公开披露,攻击者可以轻易获取并利用该漏洞发起攻击。受影响的系统主要面向美容院行业的管理业务,一旦被攻破,可能导致客户信息、服务记录、预约数据等敏感业务数据泄露或被篡改,对企业的正常运营和客户隐私构成严重威胁。
该SQL注入漏洞的根本原因在于/admin/manage-services.php文件在处理delid参数时,未采用预编译参数化查询(Prepared Statements)或充分的输入验证/转义机制,而是直接将用户输入拼接到SQL查询语句中执行。
从技术层面分析,manage-services.php文件通常用于管理美容院的服务项目,其中delid参数用于指定要删除的服务记录ID。正常情况下,该参数应为一个整数值。然而,由于缺乏输入过滤,攻击者可以传入包含SQL元字符的恶意字符串,例如单引号(')、UNION关键字、OR条件等,从而改变原始SQL语句的语义。
攻击者可以利用基于错误的注入(Error-based)、布尔盲注(Boolean-based Blind)、时间盲注(Time-based Blind)或者UNION联合查询注入等多种方式来提取数据库中的敏感信息。通过UNION注入,攻击者甚至可以一次性获取整个数据库的内容,包括管理员凭据、客户个人信息等。
由于该漏洞无需认证即可远程利用,且PoC已公开,攻击者可以自动化批量扫描互联网上的暴露目标,实施大规模的数据窃取或破坏活动。建议管理员立即检查系统日志中是否存在异常的delid参数请求,以判断是否已被利用。