CVE-2025-11615CVE-2025-11615是SourceCodester Best Salon Management System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞于2025年10月11日被公开披露,由安全研究人员通过vuldb平台提交。Best Salon Management System是一款用于美容院管理的Web应用程序,提供预约管理、发票管理、客户管理等功能。
该漏洞存在于应用程序的/panel/add_invoice.php文件中,具体位置在处理发票添加功能的代码逻辑中。攻击者可以通过构造恶意的ServiceId参数值,触发SQL注入攻击。由于该漏洞无需任何身份认证即可利用,且可以通过网络远程触发,攻击者可以在未经授权的情况下直接对目标系统发起攻击。
根据CVSS 3.1评分标准,该漏洞评分为7.3分,属于高危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需特权(PR:N),无需用户交互(UI:N),对机密性、完整性和可用性均产生低级别影响。虽然单项影响为低,但综合评分仍达到高危级别,表明该漏洞具有较高的可利用性和实际威胁。
目前,该漏洞的利用代码已经公开发布,任何具备基本攻击知识的攻击者都可以利用此漏洞对部署了该系统的服务器发起攻击。由于该系统通常部署在小型美容院的内部网络或公网服务器上,且管理员对安全更新的关注度可能较低,因此该漏洞的实际威胁不容忽视。
该SQL注入漏洞的核心问题在于/panel/add_invoice.php文件对用户输入的ServiceId参数处理不当,未能实施充分的输入验证和参数化查询。当用户通过HTTP请求提交添加发票的表单时,ServiceId参数的值被直接拼接到SQL查询语句中,而没有使用预编译语句(Prepared Statements)或适当的转义处理。
攻击者可以利用经典的SQL注入技术,通过在ServiceId参数中注入恶意SQL片段来操纵后端数据库查询。例如,攻击者可以提交类似以下格式的payload:ServiceId=1' OR '1'='1,或者更复杂的UNION SELECT语句来提取数据库中的敏感信息。
由于该漏洞无需认证即可利用,攻击者只需构造一个包含恶意参数的HTTP请求发送到目标服务器的/panel/add_invoice.php端点,即可触发漏洞。攻击成功后,攻击者可以:1)绕过正常的业务逻辑限制;2)读取数据库中的敏感数据,如用户凭证、客户信息等;3)通过UNION查询或堆叠查询修改或删除数据库内容;4)在某些配置下,利用数据库特性执行系统命令,进一步控制服务器。
该漏洞的利用技术门槛较低,已公开的PoC代码使得即使是初级攻击者也能成功利用。建议部署该系统的管理员尽快采取防护措施。