CVE-2025-12856CVE-2025-12856是code-projects开源项目Responsive Hotel Site 1.0中的一个中等严重性SQL注入漏洞。该漏洞存在于/admin/reservation.php文件中,具体是email参数未进行充分的输入验证和过滤,导致攻击者可以通过构造恶意SQL语句实现数据库注入攻击。由于该漏洞需要高权限认证(PR:H)才能利用,攻击复杂度较低(AC:L),但成功利用后可影响系统的机密性、完整性和可用性,造成低至中等程度的影响。此漏洞于2025年11月7日披露,公开的利用代码已可被攻击者使用,建议相关用户尽快采取防护措施。Responsive Hotel Site是一个响应式酒店管理系统,常用于小型酒店或民宿的在线预订管理功能。
该SQL注入漏洞位于/admin/reservation.php文件的email参数处理逻辑中。攻击者可以通过HTTP请求向该文件提交包含恶意SQL代码的email参数值。由于应用程序未对用户输入进行严格的SQL语句转义或使用参数化查询,攻击者注入的SQL代码将被数据库服务器执行。
漏洞利用要点:
1. 目标端点:/admin/reservation.php
2. 攻击参数:email
3. 攻击方式:通过在email参数中插入SQL语句片段,如使用UNION SELECT、布尔盲注或时间盲注等技术
4. 利用条件:需要具有管理员权限(PR:H)的账户
5. CVSS向量:CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L
技术影响:攻击者可能获取数据库中的敏感信息,包括用户数据、预订记录、管理员凭据等,严重情况下可导致数据库服务器被完全控制。