CVE-2025-15127CVE-2025-15127是FantasticLBP Hotels_Server中的一个高危SQL注入漏洞。该漏洞存在于/controller/api/Room.php文件中的hotelId参数处理逻辑中,由于未对用户输入进行充分的过滤和参数化处理,攻击者可以通过构造恶意的SQL语句片段实现数据库注入攻击。此漏洞的CVSS评分为7.3,属于高危级别,攻击向量为网络层面,无需认证即可利用,威胁评级较高。攻击者成功利用此漏洞可读取、修改或删除数据库中的敏感信息,包括酒店预订数据、用户个人信息、财务记录等。鉴于该漏洞的利用代码已在互联网上公开披露,且厂商在接到安全通知后未做出任何响应,建议使用该系统的用户立即采取防护措施,避免遭受恶意攻击。
该SQL注入漏洞位于FantasticLBP Hotels_Server的Room.php API接口文件中。漏洞的根本原因是在处理hotelId参数时,直接将用户可控的输入拼接到SQL查询语句中,缺少必要的输入验证和参数化查询保护。攻击者可以通过在hotelId参数中注入SQL特殊字符和命令,如单引号、UNION SELECT、AND条件判断等语句片段,实现联合查询、条件判断延时注入或报错注入等攻击手法。由于该接口无需认证即可访问(PR:N),攻击者可以直接通过HTTP请求向目标服务器发送恶意构造的请求包。在实际攻击场景中,攻击者可能首先通过报错注入获取数据库版本和表结构信息,然后利用UNION注入提取敏感数据,最终可能通过 INTO OUTFILE 或其他方式尝试获取服务器权限。