CVE-2025-63453CVE-2025-63453是Car-Booking-System-PHP v1.0版本中发现的严重安全漏洞,位于contact.php文件中的SQL注入问题。该漏洞允许未经身份验证的远程攻击者通过构造恶意SQL查询语句来访问、修改或删除数据库中的敏感信息。由于该系统是汽车预约管理平台,通常包含用户个人信息、车辆数据、预约记录等敏感内容,因此该漏洞可能导致大规模数据泄露。攻击者无需任何认证凭证即可利用此漏洞,这使得风险等级进一步提升。CVSS评分高达9.8(满分10分),属于严重级别漏洞,建议立即采取修复措施。
该SQL注入漏洞存在于Car-Booking-System-PHP的contact.php文件中,问题根源在于用户输入未经过充分过滤和参数化处理就直接拼接到SQL查询语句中。攻击者可以通过HTTP请求向contact.php页面提交精心构造的恶意参数,利用UNION SELECT、布尔盲注、时间盲注或堆叠查询等技术手段来提取数据库中的敏感信息。常见的攻击向量包括在表单的姓名、邮箱、电话或留言等字段中插入SQL语句片段。由于系统未使用预编译语句(Prepared Statements)或ORM框架,攻击者可以轻易绕过前端验证并直接与数据库交互。攻击成功后可获取管理员账号密码、用户个人信息、交易记录等敏感数据,甚至可能通过LOAD_FILE或INTO OUTFILE等函数读取服务器敏感文件或写入webshell。