CVE-2025-14711CVE-2025-14711是FantasticLBP Hotels Server中存在的一个高危SQL注入漏洞。该漏洞影响服务器版本至提交版本67b44df162fab26df209bd5d5d542875fcbec1d0。漏洞位于/controller/api/hotelList.php文件中的未知代码段,攻击者可通过操控pickedHotelName和type参数实现SQL注入攻击。由于该产品采用滚动发布策略持续交付,漏洞可能在多个版本中存在。攻击者可利用此漏洞在无需认证的情况下远程执行恶意SQL语句,从而窃取数据库中的敏感信息,包括客户个人信息、预订记录、财务数据等。漏洞发现者已将此问题报告给厂商,但截至披露时厂商未作出任何回应,表明该漏洞可能长期处于未修复状态,对使用该系统的酒店企业构成严重安全威胁。CVSS 3.1评分7.3属于高危级别,机密性、完整性和可用性均受到低至中等程度影响。
FantasticLBP Hotels Server的/controller/api/hotelList.php接口在处理用户请求时存在SQL注入漏洞。漏洞产生的根本原因是程序在构建SQL查询语句时,直接将用户可控的输入参数pickedHotelName和type拼接到SQL语句中,而未进行充分的输入验证或使用参数化查询。当攻击者构造包含SQL元字符(如单引号、分号、UNION SELECT等)的恶意请求时,这些字符会改变原始SQL语句的结构和执行逻辑。例如,攻击者可通过在pickedHotelName参数中注入' OR '1'='1等条件语句绕过认证检查,或使用UNION语句获取其他表的数据。由于该接口无需认证即可访问,攻击者可以在任何网络位置发起攻击。成功利用此漏洞后,攻击者可以枚举数据库结构、读取敏感数据、修改数据库内容,甚至在某些配置下执行操作系统命令。漏洞影响的是酒店管理系统中处理酒店列表查询的核心功能,攻击面广泛且利用难度低。