CVE-2026-4237CVE-2026-4237是itsourcecode公司开发的Free Hotel Reservation System 1.0版本中存在的SQL注入安全漏洞。该漏洞位于管理后台的报表模块文件/hotel/admin/mod_reports/index.php中,攻击者可以通过操纵Home参数实现SQL注入攻击。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3分(高危级别),对系统安全构成严重威胁。攻击者成功利用此漏洞后,可以非法访问数据库中的敏感信息,包括客户预订数据、酒店管理信息、用户账号凭证等机密数据。同时,攻击者还可能通过SQL注入获取数据库管理权限,进而控制整个应用服务器,实现远程代码执行,最终可能导致整个系统被完全攻陷。该漏洞已被公开披露, exploit代码已在互联网传播,建议相关用户立即采取修复措施。
该SQL注入漏洞存在于itsourcecode Free Hotel Reservation System 1.0的/hotel/admin/mod_reports/index.php文件中。漏洞产生的根本原因在于应用程序对用户输入的Home参数缺乏有效的输入验证和SQL语句参数化处理。当管理员或攻击者访问该页面并传递精心构造的Home参数值时,未经消毒的用户输入会被直接拼接到SQL查询语句中,导致SQL注入漏洞的发生。攻击者可以通过构造恶意的SQL语句片段,利用UNION SELECT、布尔盲注、时间盲注或报错注入等技术,从数据库中提取敏感信息。例如,攻击者可以通过修改Home参数为恶意的SQL语句来获取数据库版本信息、当前数据库名称、用户表结构以及管理员账号和密码哈希值。由于该漏洞位于管理后台路径,理论上需要管理员权限才能访问,但若系统未对管理后台路径进行适当保护,远程攻击者可能通过直接访问该URL路径来触发漏洞。攻击者还可以结合其他安全缺陷,如目录遍历或认证绕过,来扩大攻击面。