关键信息 受影响的产品 SIMPLE ONLINE HOTEL RESERVATION SYSTEM 漏洞文件 /HOR/admin/edit_account.php 影响的版本 V1.0 漏洞类型 SQL injection 根本原因 参数 "admin_id" 没有经过适当的清理或验证,直接被用于 SQL 查询中。 影响 攻击者可以: - 获得未经授权的数据库访问权限 - 泄露敏感数据 - 篡改数据 - 获取对系统的完全控制 - 甚至破坏服务 漏洞位置及POC 漏洞位于 "admin_id" 参数中 Payload示例 请求信息 建议修复措施 1. 使用预编译语句和参数绑定 2. 进行输入验证及过滤 3. 最小化数据库用户权限