CVE-2025-13347CVE-2025-13347是SourceCodester Train Station Ticketing System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于ajax.php文件的save_user操作中,攻击者可以通过操纵Username参数实现SQL注入攻击。由于该系统采用低权限认证机制,攻击者只需拥有普通用户账户即可发起攻击。漏洞影响系统的机密性、完整性和可用性,可能导致敏感数据泄露、数据库篡改以及服务中断。该漏洞已被公开披露,Metasploit框架已集成相关利用模块,远程攻击者无需用户交互即可利用此漏洞,对Train Station Ticketing System 1.0构成严重安全威胁。
该SQL注入漏洞位于SourceCodester Train Station Ticketing System的/ajax.php文件中,具体在action=save_user参数处理逻辑。当系统处理用户注册或用户信息保存操作时,未对Username参数进行充分的输入验证和SQL语句参数化处理。攻击者可通过构造恶意SQL payloads注入到Username字段中,利用UNION SELECT、布尔盲注或时间盲注等技术获取数据库敏感信息。由于CVSS向量显示攻击复杂度低(AC:L)且无需特殊权限(PR:L),任何能够访问该端点的远程用户都可尝试利用此漏洞。漏洞影响数据库的机密性、完整性和可用性,攻击成功可导致用户凭证泄露、数据库内容被篡改或系统完全沦陷。