CVE-2025-13546CVE-2025-13546是存在于ashraf-kabir travel-agency项目中的一个高危SQL注入漏洞。该漏洞位于/results.php文件的搜索功能组件中,攻击者可通过操纵user_query参数实现SQL注入攻击。漏洞CVSS评分为6.3,属于中等严重级别,可被远程利用且已公开。成功利用此漏洞可导致敏感数据库信息泄露,包括用户数据、订单信息、财务记录等,甚至可能在某些配置下实现系统权限提升。由于该产品未使用版本控制机制,无法确定受影响和未受影响的版本范围,建议使用者立即检查并修复相关代码。此漏洞已被公开披露,可能已被恶意利用,强烈建议尽快采取防护措施。
该SQL注入漏洞存在于ashraf-kabir travel-agency项目的/results.php文件中,具体位于搜索功能模块。漏洞根源在于对user_query参数的用户输入未进行充分的输入验证和SQL语句参数化处理。攻击者可通过构造恶意SQL语句片段,如使用单引号、UNION SELECT、布尔盲注等技术,绕过前端过滤并直接与数据库交互。由于该参数直接拼接到SQL查询语句中,攻击者可提取数据库中的敏感信息,包括但不限于用户账户密码、联系方式、预订记录等。攻击可远程发起,只需低权限账户甚至无需认证即可尝试利用。漏洞利用难度较低,公开的漏洞利用代码可能已被广泛传播。