CVE-2025-13123CVE-2025-13123是AMTT Hotel Broadband Operation System 1.0版本中存在的SQL注入漏洞。该漏洞位于/user/portal/get_firstdate.php文件中的uid参数,攻击者可通过构造恶意SQL语句实现对数据库的未授权访问和操作。由于该漏洞具有远程攻击能力且不需要高权限认证,因此存在较高的安全风险。攻击者可能利用此漏洞获取数据库中的敏感信息,包括酒店客户数据、系统配置信息等,甚至可能通过SQL注入进一步实现远程代码执行或横向移动。厂商在收到漏洞报告后未做出任何回应,导致该漏洞处于无修复状态,建议用户采取临时防护措施。
该SQL注入漏洞存在于AMTT Hotel宽带运营系统的/user/portal/get_firstdate.php文件中,具体问题出在对uid参数的输入验证不足。攻击者可以通过HTTP请求向该文件发送包含恶意SQL代码的uid参数值,由于应用程序直接将该参数拼接到SQL查询语句中而未进行充分的过滤或使用参数化查询,导致攻击者可以注入任意SQL语句。漏洞的CVSS评分为6.3(中等严重性),攻击向量为网络远程攻击(AV:N),需要低权限用户即可发起攻击(PR:L),无需用户交互(UI:N)。该漏洞会影响数据库的机密性、完整性和可用性,影响程度均为低级别(L)。由于系统用于酒店宽带运营管理,攻击成功可能导致酒店客户信息泄露、计费系统被篡改等严重后果。