CVE-2025-11024Akilli Commerce Software Technologies Ltd. Co.开发的E-Commerce Website在4.5.001之前的版本中存在SQL注入漏洞。由于未能正确中和SQL命令中的特殊元素,攻击者可利用该漏洞进行盲注攻击,从而无需认证即可远程获取敏感数据、破坏数据完整性或影响系统可用性。
该漏洞源于Akilli E-Commerce Website在处理用户输入时未能正确中和用于SQL命令的特殊元素,导致存在SQL注入漏洞。攻击者无需用户认证即可通过网络向量发起攻击。由于被归类为盲注,攻击者无法直接从数据库获取错误消息或查询结果,而是通过构造特定的布尔逻辑或基于时间的SQL语句,根据应用程序的响应差异(如页面内容变化、响应时间延迟)来逐位推断数据库中的敏感信息。
攻击者可以利用此漏洞绕过身份验证,窃取管理员凭据或用户数据。鉴于CVSS评分高达9.8,该漏洞对系统的机密性、完整性和可用性均造成严重影响。攻击者不仅能够读取敏感数据,还可能通过堆叠查询或特定的数据库函数写入恶意数据,甚至在某些配置下执行系统命令,完全控制受影响的服务器。