CVE-2025-12597CVE-2025-12597是SourceCodester Best House Rental Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/admin_class.php文件中的save_category函数,攻击者可以通过操纵Name参数实现SQL注入攻击。由于该漏洞需要高权限用户认证才能利用(PR:H),但可以通过远程方式发起攻击(AV:N),成功利用可导致敏感数据泄露、数据篡改或数据库服务器沦陷。CVSS评分4.7,属于中等严重程度。漏洞已于2025年11月2日公开披露, exploit代码已在互联网公开,威胁等级不容忽视。建议受影响用户尽快采取防御措施。
该SQL注入漏洞位于/admin_class.php文件的save_category函数中。攻击者通过HTTP请求向该函数提交精心构造的Name参数值,利用SQL语法构造恶意payload。在未充分过滤用户输入的情况下,恶意SQL代码会被直接拼接到数据库查询语句中执行。攻击者可利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息,包括用户凭证、管理员密码哈希、系统配置数据等。由于漏洞涉及PR:H级别权限要求,攻击者需要先获取管理员账户或利用其他漏洞提升权限。漏洞影响系统的数据机密性、完整性和可用性,CVSS向量为CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L。