CVE-2025-12325CVE-2025-12325是SourceCodester Best Salon Management System 1.0中存在的一个高危SQL注入漏洞。该漏洞位于登录前的密码重置功能模块,具体涉及/panel/forgot-password.php文件中的email参数。由于应用程序对用户输入的email参数缺乏充分的过滤和SQL语句预处理,攻击者可以通过构造恶意的SQLpayload来实现未授权的数据库操作。该漏洞具有远程利用特性,无需任何认证即可发起攻击,CVSS评分达到7.3,属于高危级别。攻击者成功利用此漏洞后,可能导致敏感用户数据泄露、数据库内容被篡改,甚至在特定条件下可能进一步实现服务器远程代码执行,对系统安全性造成严重威胁。
该漏洞属于经典的SQL注入漏洞类型,存在于密码重置功能的email参数处理逻辑中。当用户提交密码重置请求时,应用程序直接将用户输入的email参数拼接到SQL查询语句中,而未进行任何过滤、转义或使用参数化查询。具体来说,攻击者可以通过在email字段中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术,从数据库中提取敏感信息。由于该功能位于登录前,无需任何认证即可访问,大大降低了攻击门槛。攻击者可利用此漏洞获取管理员账户凭证、用户个人信息、业务数据等敏感内容。