CVE-2025-13075 SQL注入漏洞分析:Responsive Hotel Site用户设置删除功能安全风险

本文详细分析了CVE-2025-13075 SQL注入漏洞,该漏洞影响code-projects Responsive Hotel Site 1.0的/admin/usersettingdel.php文件,攻击者可通过操纵eid参数实现远程SQL注入攻击,目前漏洞利用代码已公开。

概述

CVE-2025-13075

code-projects Responsive Hotel Site usersettingdel.php SQL注入漏洞

漏洞描述

在code-projects Responsive Hotel Site 1.0中检测到一个漏洞。受影响的是文件/admin/usersettingdel.php中的一个未知功能。对参数eid执行操作会导致SQL注入。攻击可以远程利用。漏洞利用代码现已公开并可能被使用。

基本信息

发布日期: 2025年11月12日 23:15
最后修改: 2025年11月12日 23:15
远程利用:
来源: cna@vuldb.com

受影响产品

以下产品受到CVE-2025-13075漏洞影响。即使cvefeed.io知道受影响的确切产品版本,相关信息也未在下表中表示。

尚无受影响产品记录

受影响供应商总数: 0 | 产品数量: 0

CVSS评分

通用漏洞评分系统是评估软件和系统中漏洞严重程度的标准化框架。我们为每个CVE收集并显示来自不同来源的CVSS分数。

分数 版本 严重程度 向量 可利用性分数 影响分数 来源
5.8 CVSS 2.0 中等 6.4 6.4 cna@vuldb.com
4.7 CVSS 3.1 中等 1.2 3.4 cna@vuldb.com
5.1 CVSS 4.0 中等 cna@vuldb.com

解决方案

对"eid"进行用户输入清理,防止SQL注入漏洞。

  • 验证和清理"eid"参数
  • 使用参数化查询或预处理语句
  • 限制数据库用户权限
  • 及时更新应用程序代码

参考链接

CWE - 通用弱点枚举

CVE-2025-13075与以下CWE相关联:

  • CWE-74: 输出中特殊元素的不当中和,被下游组件使用(“注入”)
  • CWE-89: SQL命令中使用的特殊元素的不当中和(“SQL注入”)

通用攻击模式枚举和分类(CAPEC)

存储了攻击模式,这些模式描述了对手利用CVE-2025-13075弱点所采用的共同属性和方法。

包括:

  • CAPEC-3:使用前导"幽灵"字符序列绕过输入过滤器
  • CAPEC-6:参数注入
  • CAPEC-7:盲SQL注入
  • CAPEC-66:SQL注入
  • CAPEC-108:通过SQL注入执行命令行
  • 以及其他多个相关攻击模式

漏洞历史记录

新CVE接收 由cna@vuldb.com于2025年11月12日

操作 类型 旧值 新值
添加 描述 在code-projects Responsive Hotel Site 1.0中检测到漏洞…
添加 CVSS V4.0 AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
添加 CVSS V3.1 AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:L/A:L
添加 CVSS V2 (AV:N/AC:L/Au:M/C:P/I:P/A:P)
添加 CWE CWE-89
添加 CWE CWE-74
添加 参考 https://code-projects.org/
添加 参考 https://github.com/zhizi1234/cve/blob/main/tmp69/tmp69/report.md
添加 参考 https://vuldb.com/?ctiid.332206
添加 参考 https://vuldb.com/?id.332206
添加 参考 https://vuldb.com/?submit.682856

漏洞评分详情

CVSS 4.0

基础CVSS分数: 5.1

CVSS 3.1

基础CVSS分数: 4.7

CVSS 2.0

基础CVSS分数: 5.8

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计