CVE-2025-13208CVE-2025-13208是FantasticLBP Hotels Server中的一个中等严重性安全漏洞,CVSS评分6.3。该漏洞存在于controller/api/hotelList.php文件中的未知函数,由于对subjectId和cityName参数缺乏充分的输入验证和过滤,攻击者可以通过构造恶意SQL语句实现SQL注入攻击。FantasticLBP Hotels Server是一款用于酒店管理的Web应用程序,漏洞的成功利用可能导致以下风险:未经授权访问数据库中的敏感信息,包括客户个人信息、预订记录、支付数据等;修改或删除数据库中的关键数据,影响业务正常运行;在某些配置下,可能通过数据库进一步实现系统级别的远程代码执行。该漏洞具有远程利用特性,攻击者无需高权限即可发起攻击,且无需用户交互。由于该产品采用滚动发布模式,版本信息不明确,建议相关用户及时关注官方更新并采取相应防护措施。
该SQL注入漏洞位于FantasticLBP Hotels Server的controller/api/hotelList.php文件中,涉及hotelList功能的未知函数。漏洞产生的根本原因是应用程序在处理用户输入的subjectId和cityName参数时,未能实施有效的输入验证和参数化查询机制。攻击者可以通过以下方式利用此漏洞:1) 在subjectId参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术;2) 在cityName参数中同样注入恶意SQL代码。典型的攻击Payload可能包括:subjectId参数使用单引号触发SQL错误,或使用AND条件构造布尔表达式;使用UNION语句联合查询获取数据库版本、用户名等敏感信息;使用SLEEP()或BENCHMARK()函数进行时间盲注。由于该漏洞存在于API接口,攻击者可以通过HTTP请求远程触发,无需认证即可利用低权限账户发起攻击。成功利用后,攻击者可以枚举数据库结构、提取敏感数据,甚至在特定条件下通过LOAD_FILE()或INTO OUTFILE等函数写入恶意文件。