CVE-2025-13172CVE-2025-13172是CodeAstro Gym Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的/admin/view-member-report.php文件中,攻击者可以通过操纵ID参数实现SQL注入攻击。由于该漏洞的攻击复杂度较低,且不需要高权限即可实施,因此存在被恶意利用的严重风险。攻击者可以利用此漏洞获取数据库中的敏感信息,包括会员个人信息、健身记录、财务数据等。值得注意的是,该漏洞的利用代码已经公开披露,意味着未经授权的攻击者可以轻松获取并使用这些信息进行非法活动。此漏洞的披露对使用该系统的健身房和健身俱乐部构成了直接的安全威胁,建议相关单位立即采取修复措施。
该SQL注入漏洞位于CodeAstro Gym Management System的/admin/view-member-report.php文件中的ID参数处理逻辑。由于应用程序在处理用户输入时未对ID参数进行充分的输入验证和SQL语句参数化,攻击者可以在HTTP请求中注入恶意的SQL代码。漏洞属于典型的基于错误的SQL注入,攻击者可以通过构造特定的payload来提取数据库中的敏感信息。由于该漏洞位于管理后台,攻击者需要具备低权限的访问凭证,但获取低权限账户相对容易。CVSS 3.1评分显示,该漏洞的网络攻击向量(AV:N)意味着攻击者可以从互联网发起攻击,低攻击复杂度(AC:L)和低权限需求(PR:L)使得漏洞利用门槛较低。虽然机密性、完整性和可用性影响均为低级别,但由于数据泄露的潜在风险,仍然需要认真对待并及时修复。