CVE-2025-12242CVE-2025-12242是CodeAstro Gym Management System 1.0中存在的一个SQL注入漏洞。该漏洞位于/admin/actions/check-attendance.php文件中的ID参数,由于未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句来执行数据库操作。成功利用此漏洞的攻击者可以在低权限账户的情况下,通过远程方式窃取数据库中的敏感信息,包括用户数据、会员信息、财务记录等。该漏洞的CVSS评分为6.3,属于中等严重程度,攻击复杂度低,无需用户交互即可实施攻击。漏洞利用代码已在互联网上公开,潜在威胁较高。建议受影响的用户尽快采取防护措施,避免遭受恶意攻击。
该漏洞为典型的SQL注入漏洞,存在于CodeAstro Gym Management System 1.0的后台管理功能中。具体来说,/admin/actions/check-attendance.php文件在处理用户提交的ID参数时,直接将用户输入拼接到SQL查询语句中,而没有使用参数化查询或对输入进行有效的过滤和转义。攻击者可以通过在ID参数中注入恶意的SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术,获取数据库中的敏感信息。由于该漏洞位于管理后台的功能模块,攻击者需要拥有低权限账户(如普通管理员账户)即可发起攻击。攻击者可以利用此漏洞进行数据库枚举、提取用户密码哈希、获取会员个人信息等操作。漏洞利用不需要特殊的网络位置或高级权限,但攻击复杂度较低,使得该漏洞具有较高的实际威胁性。