CVE-2025-14900CVE-2025-14900是CodeAstro Real Estate Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的userdelete.php文件中,攻击者可以通过操纵ID参数实现SQL注入攻击。由于该漏洞需要高权限用户身份(PR:H)才能利用,因此主要威胁对象为具有管理员权限的内部用户或被攻击者获取了管理员凭据的情况。漏洞影响系统的机密性、完整性和可用性,可能导致敏感数据库信息泄露、非法数据篡改以及系统服务中断。攻击者可利用该漏洞获取管理员权限、窃取用户个人信息、修改房产数据或完全控制后端数据库。该漏洞已公开披露并存在可利用的POC,CVSS评分4.7,属于中等严重程度。
该SQL注入漏洞位于CodeAstro房产管理系统的/admin/userdelete.php端点,属于管理员接口。当管理员或具有相应权限的用户尝试删除用户时,系统会调用该文件并通过GET或POST参数接收用户ID。攻击者可以通过在ID参数中注入恶意SQL语句来实现未授权的数据库操作。由于系统未对用户输入进行充分的参数化查询或输入过滤,攻击者可以绕过前端验证直接构造SQL payload。典型的攻击payload包括使用UNION SELECT提取数据库版本、表结构、用户凭据等信息,或使用时间盲注(Time-based Blind SQL Injection)技术通过SLEEP()函数确认注入点。该漏洞的CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要高权限(PR:H)才能发起攻击。攻击者获取管理员账号后可利用此漏洞进行横向移动,获取数据库完全控制权。