IPBUF安全漏洞报告
English
CVE-2019-25639 CVSS 8.2 高危

CVE-2019-25639: Matrimony M-Plus SQL注入漏洞

披露日期: 2026-03-24

漏洞信息

漏洞编号
CVE-2019-25639
漏洞类型
SQL注入
CVSS评分
8.2 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Matrimony Website Script M-Plus

相关标签

SQL注入Matrimony Website ScriptCVE-2019-25639远程代码执行无需认证

漏洞概述

Matrimony Website Script M-Plus 脚本中存在严重的SQL注入安全漏洞。由于软件在处理用户输入时缺乏有效的过滤机制,未经身份验证的远程攻击者可以通过 `simplesearch_results.php` 等多个页面中的 POST 参数(如 `txtGender`、`religion`、`Fage` 等)构造恶意的 SQL 语句。攻击者无需用户交互即可利用此漏洞操纵后端数据库查询,进而窃取敏感数据、绕过认证或在数据库服务器上执行任意命令,对数据机密性构成严重威胁。

技术细节

该漏洞属于典型的 SQL 注入漏洞,主要影响 Matrimony Website Script M-Plus 的搜索及注册功能模块。其根本原因在于后端 PHP 文件(如 `simplesearch_results.php`、`advsearch_results.php` 等)在构造 SQL 查询时,直接将 HTTP POST 请求中的用户可控参数拼接到查询语句中,未使用参数化查询或进行严格的输入过滤。具体受影响的参数包括 `txtGender`、`religion`、`Fage` 和 `cboCountry`。攻击者无需任何身份认证即可发起攻击。通过向这些端点发送精心构造的 POST 数据包,攻击者可以在参数中注入单引号以闭合原有语句,并追加恶意的 SQL 命令(例如 `UNION SELECT` 联合查询以提取数据,或基于布尔/时间的盲注技术)。成功利用该漏洞可导致数据库中的敏感信息(如用户名、密码哈希、个人资料)被非法读取,严重威胁系统的机密性。

攻击链分析

STEP 1
侦察
攻击者识别运行 Matrimony Website Script M-Plus 的目标网站。
STEP 2
漏洞利用
攻击者向受影响端点(如 simplesearch_results.php)发送包含恶意 SQL 负载的 POST 请求,通过 txtGender 等参数注入 SQL 代码。
STEP 3
数据窃取
服务器执行恶意 SQL 语句,将敏感数据(如数据库版本、用户凭证)嵌入到 HTTP 响应中返回给攻击者。
STEP 4
进一步攻击
利用获取的凭证或数据库权限,攻击者可能进一步渗透系统或获取服务器控制权。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests target_url = "http://target.com/simplesearch_results.php" # Payload to extract database version using UNION based SQL injection payload = "1' UNION SELECT NULL, version(), NULL, NULL, NULL, NULL, NULL, NULL-- -" data = { "txtGender": payload, "religion": "Any", "Fage": "18", "cboCountry": "US" } try: response = requests.post(target_url, data=data) if response.status_code == 200: print("Vulnerability confirmed! Check response content for DB version.") print(response.text[:500]) except Exception as e: print(f"Error: {e}")

影响范围

Matrimony Website Script M-Plus

防御指南

临时缓解措施
建议立即在所有受影响文件中使用预编译语句重构数据库查询逻辑。对于无法立即升级的系统,应在输入参数处实施严格的过滤规则,拦截单引号、注释符等特殊字符,并部署 Web 应用防火墙进行防护。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表