CVE-2025-13344CVE-2025-13344是SourceCodester火车票务系统1.0版本中的一个高危安全漏洞。该漏洞存在于系统的登录功能模块中,具体位于ajax.php文件的login动作处理逻辑。通过构造恶意的Username参数,攻击者可以在SQL查询中注入任意SQL代码,从而绕过身份验证或获取数据库中的敏感信息。该漏洞无需任何认证即可利用,攻击复杂度低,影响范围广。由于该漏洞的利用代码已公开,攻击者可以轻松获取系统的访问权限,进而可能导致用户数据泄露、数据库被篡改等严重后果。建议受影响的用户尽快采取防护措施或升级到安全版本。
该SQL注入漏洞存在于SourceCodester Train Station Ticketing System 1.0的ajax.php文件中,具体在处理action=login参数时,对Username参数的用户输入未进行充分的输入验证和SQL语句预编译处理。攻击者可以通过在Username参数中注入SQL payloads,如使用单引号(')闭合原查询语句,并添加UNION SELECT、布尔盲注或时间盲注等技术来获取数据库信息。由于该接口直接暴露在网络上且无需任何认证,攻击者可以远程发起攻击。成功利用此漏洞后,攻击者可以绕过登录验证获取管理员权限,读取数据库中的用户凭证、订单信息、个人数据等敏感内容,甚至在某些配置下可实现操作系统命令执行。建议开发者使用参数化查询或ORM框架来防止SQL注入攻击。