CVE-2025-12594CVE-2025-12594是code-projects团队开发的Simple Online Hotel Reservation System 2.0中存在的一个高危SQL注入漏洞。该漏洞位于管理后台的账户添加功能文件/admin/add_account.php中,攻击者可以通过构造恶意的Name参数值来注入SQL语句。成功利用此漏洞可能导致敏感数据库信息泄露、数据库内容篡改,甚至在特定条件下可能实现远程代码执行。由于该漏洞的利用代码已公开披露,且CVSS评分为4.7(中危),对系统安全性构成实质性威胁。建议受影响的用户尽快采取防护措施,防止潜在的安全事件发生。
该SQL注入漏洞存在于Simple Online Hotel Reservation System 2.0的/admin/add_account.php文件中的账户添加功能。漏洞产生的根本原因在于应用程序未对用户输入的Name参数进行充分的输入验证和SQL语句参数化处理。攻击者可以通过在Name参数中注入恶意构造的SQL语句片段,如使用单引号、UNION SELECT、布尔盲注等技术来绕过前端验证并执行未授权的数据库操作。由于该漏洞需要高权限(PR:H)才能利用,攻击者需要具备管理员或相当权限的账户。但值得注意的是,如果管理后台存在弱口令或认证机制缺陷,攻击者可能通过其他途径获取初始访问权限,进而利用此SQL注入漏洞扩大攻击面。典型的利用方式包括:通过UNION注入提取数据库版本、用户信息;通过布尔盲注逐字符猜解敏感数据;或使用时间盲注在无回显情况下获取数据。