CVE-2025-12853CVE-2025-12853是SourceCodester Best House Rental Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的/admin_class.php文件中的delete_house函数。攻击者可以通过操纵ID参数实现SQL注入攻击,成功利用此漏洞可能导致数据库敏感信息泄露、数据篡改或删除,甚至可能通过SQL注入进一步获取服务器权限。该漏洞的CVSS评分为4.7,属于中等严重程度。攻击向量为网络形式,但需要高权限用户认证。由于该漏洞已被公开披露并可能已被利用,建议相关用户尽快采取修复措施。
该SQL注入漏洞位于/admin_class.php文件中的delete_house函数。漏洞成因是应用程序在处理用户输入的ID参数时未进行充分的输入验证和SQL语句参数化。攻击者可以通过构造恶意的SQL语句片段作为ID参数值,在数据库查询中注入额外的SQL逻辑。具体来说,当调用delete_house函数时,程序直接将用户提供的ID参数拼接到SQL DELETE语句中,未使用预编译语句或参数化查询。攻击者可能利用UNION SELECT、布尔盲注或时间盲注等技术从数据库中提取敏感信息,例如管理员凭证、用户数据或其他业务敏感数据。由于该功能位于管理后台,攻击者需要具备管理员权限才能利用此漏洞。