CVE-2025-14090CVE-2025-14090是存在于AMTT酒店宽带运营系统1.0版本中的一个高危SQL注入漏洞。该漏洞位于/manager/card/cardmake_down.php文件中,由于对用户输入的ID参数缺乏有效的过滤和验证,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。漏洞评分4.7(CVSS:3.1),属于中危级别。攻击向量为网络形式,认证要求为高权限用户。虽然需要高权限,但由于系统管理后台通常被多个管理员账户共享,且部分系统可能存在弱口令或默认凭证问题,攻击者仍有机会获得访问权限。该漏洞已被公开披露并可能已被利用,厂商在收到通知后未作出任何回应,用户需自行采取防护措施。此漏洞可能导致敏感数据泄露,包括酒店客户信息、订单数据、系统配置等。
该SQL注入漏洞存在于AMTT Hotel Broadband Operation System的/manager/card/cardmake_down.php文件中。漏洞根源在于程序对ID参数的处理方式不当,直接将用户可控的参数值拼接到SQL查询语句中而未进行充分的输入过滤或使用参数化查询。攻击者可通过HTTP请求中的ID参数注入任意SQL代码,如使用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。由于该接口位于管理后台(/manager/路径),需要高权限(PR:H)用户访问,但攻击者可通过社会工程、弱口令攻击或其他方式获取管理员凭证。CVSS向量显示机密性、完整性和可用性影响均为低级别(C:L/I:L/A:L),但实际影响可能因数据库中存储的数据类型和数量而异。攻击者可利用此漏洞读取数据库中的用户凭证、客户信息、交易记录等敏感数据,甚至在某些配置下可能实现远程代码执行。