CVE-2025-12208CVE-2025-12208是SourceCodester Best House Rental Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/admin_class.php文件的login2函数中,攻击者可以通过操纵Username参数实现SQL注入攻击。由于该漏洞可通过网络远程利用,且无需任何认证和用户交互,因此具有极高的实际威胁性。攻击成功可能导致敏感数据库信息泄露、用户凭据窃取,甚至可能进一步利用获取的权限进行远程代码执行,对系统造成更严重的安全威胁。该漏洞已被公开披露并存在可用的利用代码,CVSS评分达到7.3,属于高危级别漏洞。
该SQL注入漏洞位于/admin_class.php文件的login2函数中。漏洞成因是程序未对用户输入的Username参数进行充分的输入验证和SQL语句参数化处理。攻击者可以在登录界面的Username字段中构造恶意SQL payloads,如使用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。由于login2函数直接将该参数拼接到SQL查询语句中,攻击者可以绕过认证机制或提取数据库中的用户表、密码哈希等敏感数据。该漏洞影响系统的机密性、完整性和可用性,CVSS向量显示所有影响等级均为低。攻击者可以利用此漏洞获取管理员权限,进而完全控制受影响的系统。