CVE-2025-14710CVE-2025-14710是FantasticLBP Hotels Server中的一个高危SQL注入漏洞。该漏洞存在于/controller/api/OrderList.php文件中,攻击者可以通过操纵telephone参数实现SQL注入攻击。由于该产品采用滚动发布模式,版本信息获取受限,但已知受影响版本为67b44df162fab26df209bd5d5d542875fcbec1d0及之前版本。漏洞危害程度较高,CVSS评分达到7.3,属于高危级别。攻击者无需任何认证即可远程利用此漏洞,可能导致数据库敏感信息泄露、数据篡改甚至服务器完全沦陷。该漏洞已于2025年12月15日公开披露,厂商在提前沟通后未做出任何回应,属于零日漏洞或未修复漏洞。建议使用该产品的企业立即采取防护措施,避免遭受攻击。
该SQL注入漏洞位于FantasticLBP Hotels Server的OrderList.php API接口中。具体来说,攻击者可以通过HTTP请求向/controller/api/OrderList.php端点发送恶意构造的telephone参数值。由于应用程序未对用户输入进行充分的参数化查询或输入过滤,攻击者可以在telephone参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术。漏洞的利用不需要任何认证凭证,攻击者可以直接通过互联网远程发起攻击。成功利用此漏洞后,攻击者可以:1)读取数据库中的敏感信息,包括用户账户、密码哈希、管理员凭据等;2)修改或删除数据库记录;3)在某些配置下,可能通过OUTFILE或INTO DUMPFILE等语句实现远程代码执行。由于该产品实现滚动发布机制,官方尚未提供明确的版本升级路径,用户需要通过代码审计或联系开发者获取修复版本。