CVE-2025-13346CVE-2025-13346是SourceCodester Train Station Ticketing System 1.0中的一个高危SQL注入漏洞。该系统是一款用于火车站票务管理的Web应用程序,在处理用户输入时未能正确过滤和转义特殊字符,导致攻击者可以通过构造恶意SQL语句实现对数据库的非授权访问和操作。漏洞位于/ajax.php文件的save_station功能模块中,攻击者可以通过id或station参数注入SQL代码。由于该系统通常部署在企业内部网络中,漏洞的成功利用可能导致敏感票务数据泄露、用户信息被盗取,甚至整个数据库被恶意篡改或销毁。考虑到该漏洞已公开且利用难度较低,建议相关用户立即采取防护措施。
该SQL注入漏洞源于SourceCodester Train Station Ticketing System 1.0在/ajax.php文件中对save_station动作的处理逻辑存在缺陷。当应用程序接收到id或station参数时,直接将用户输入拼接到SQL查询语句中而未进行充分的输入验证和参数化查询处理。攻击者可以利用UNION SELECT、布尔盲注或时间延迟等技术提取数据库中的敏感信息,包括用户凭证、票务记录、支付信息等。漏洞的认证要求为低权限,意味着即使是没有管理员权限的普通用户也可能利用此漏洞提升权限或获取更多敏感数据。由于攻击向量为网络可访问,远程攻击者可以直接通过HTTP请求触发漏洞,无需任何本地访问权限。