CVE-2025-12913CVE-2025-12913是code-projects开源项目Responsive Hotel Site 1.0中的一个中等严重性SQL注入漏洞。该漏洞存在于管理后台的客房删除功能中,具体位于/admin/roomdel.php文件。攻击者可以通过操纵HTTP请求中的ID参数来注入恶意SQL代码,从而实现未授权的数据库操作。由于该漏洞需要高权限认证才能利用,但可远程发起攻击,因此CVSS评分达到4.7分(中等)。漏洞影响系统的机密性、完整性和可用性,可能导致敏感数据泄露、数据库破坏或服务中断。
该SQL注入漏洞存在于/admin/roomdel.php文件中的ID参数处理逻辑中。攻击者通过构造恶意的ID参数值,可以在SQL查询中注入额外的SQL语句。在典型的SQL注入利用中,攻击者可能会尝试:1)通过UNION SELECT提取数据库中的敏感信息(如管理员凭据);2)使用AND或OR条件构造布尔型盲注来推断数据;3)通过时间延迟函数(如SLEEP())进行时间盲注攻击。由于该参数直接拼接到SQL查询中而未经过充分的输入验证和参数化查询处理,攻击者可以突破应用层的SQL语句边界,执行任意数据库操作。攻击者需要具备管理后台的访问权限才能发起有效攻击。