CVE-2025-4764CVE-2025-4764是Aida Computer Information Technology Inc.开发的Hotel Guest Hotspot系统中存在的SQL注入漏洞。该漏洞由于在SQL命令中未正确处理特殊元素,导致攻击者可以通过构造恶意SQL语句执行未授权的数据库操作。CVSS评分为8.0,属于高危漏洞。攻击向量为邻接网络,认证要求为低权限,无需用户交互即可利用。攻击成功后可实现高机密性影响、高完整性影响和高可用性影响,可能导致敏感数据泄露、数据库篡改或服务中断。该漏洞影响Hotel Guest Hotspot 22012026及之前版本。值得注意的是,厂商在漏洞披露早期被联系但未作出任何回应。
该SQL注入漏洞存在于Hotel Guest Hotspot的数据库查询处理逻辑中。攻击者可以通过HTTP请求向目标系统提交包含恶意SQL代码的输入参数。由于应用程序未对用户输入进行充分的过滤和转义,恶意SQL语句将被传递到后端数据库执行。根据CVSS向量分析,攻击者需要处于邻接网络位置并拥有低权限账户即可发起攻击。攻击成功后可访问高敏感度数据、修改数据库内容或破坏系统可用性。常见的SQL注入利用方式包括:数据提取、条件判断、UNION查询、盲注等技术。由于该漏洞无需用户交互,攻击者可以自动化扫描和利用过程。