CVE-2025-13076CVE-2025-13076是code-projects平台开发的Responsive Hotel Site 1.0版本中存在的一个中等严重性安全漏洞。该漏洞位于管理后台的usersetting.php文件中,攻击者可以通过操纵usname参数实现SQL注入攻击。由于该参数在SQL查询中未经过充分的安全过滤和参数化处理,恶意用户可以注入任意SQL代码,从而可能导致数据库敏感信息泄露、数据库内容篡改或服务器完全沦陷。此漏洞的CVSS评分为4.7,属于中等严重级别。攻击向量为网络可远程利用,但需要高权限认证(PR:H),无需用户交互(UI:N)。漏洞影响系统的机密性、完整性和可用性均为低级别影响。鉴于该漏洞的利用代码已公开,建议受影响用户尽快采取修复措施。
该SQL注入漏洞存在于/admin/usersetting.php文件中的usname参数。攻击者可以通过HTTP请求向该参数注入恶意SQL语句。由于应用程序未对用户输入进行适当的输入验证和参数化查询,攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。典型的攻击Payload可能包含:单引号用于触发SQL语法错误,UNION SELECT语句用于联合查询,以及条件判断语句用于盲注测试。攻击者可能获取的管理后台凭据、用户个人信息、酒店预订数据等敏感信息。漏洞的认证要求为高权限,意味着攻击者需要具备管理后台的访问权限才能利用此漏洞,但一旦获得初始访问权限,攻击者可以通过SQL注入进一步提升权限或获取更多敏感数据。