CVE-2025-13169CVE-2025-13169是code-projects公司开发的Simple Online Hotel Reservation System 1.0版本中存在的严重安全漏洞。该系统是一款基于PHP的在线酒店预订管理系统,广泛应用于小型酒店和民宿的客房管理、预订处理等场景。漏洞位于/add_query_reserve.php文件中的room_id参数,由于缺乏有效的输入验证和参数化查询,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。此漏洞无需任何认证即可远程利用,攻击者可以未经授权访问、篡改或删除数据库中的敏感信息,包括客户个人信息、预订记录、支付数据等。漏洞已于2025年11月14日公开披露,CVSS评分达到7.3分,属于高危级别。鉴于该系统可能部署于生产环境且漏洞利用代码已公开,建议相关用户立即采取修复措施,防止潜在的安全风险。
该SQL注入漏洞存在于Simple Online Hotel Reservation System 1.0的/add_query_reserve.php文件中,具体问题出在room_id参数的处理上。系统直接将该参数的值拼接到SQL查询语句中,未进行任何输入过滤、转义或使用参数化查询。当用户提交包含恶意SQL代码的room_id参数时,这些代码会被数据库服务器执行,从而实现未授权的数据库操作。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息,包括管理员账户凭据、用户隐私数据、业务运营数据等。由于该参数可通过HTTP请求直接访问且无需认证,攻击者可以在任何网络位置发起攻击。此外,攻击者还可能通过SQL注入进一步实现系统文件读写、操作系统命令执行等高危操作,从而完全控制目标服务器。