CVE-2025-11604CVE-2025-11604是projectworlds开发的Online Ordering Food System(在线订餐系统)1.0版本中存在的一个高危SQL注入漏洞。该漏洞于2025年10月11日由[email protected]披露,CVSS 3.1评分为7.3分,属于高危级别。漏洞位于系统的/all-orders.php文件中,具体涉及对参数Status的处理逻辑存在缺陷,攻击者可以通过精心构造的恶意SQL语句注入到该参数中,从而执行未授权的数据库操作。由于该漏洞无需认证即可利用(PR:N),且无需用户交互(UI:N),攻击者可以通过网络远程发起攻击,对系统的机密性、完整性和可用性均造成低级别的影响。值得注意的是,该漏洞的利用方式已经公开披露,潜在的攻击者可以轻易获取相关利用代码并对未打补丁的系统发起攻击。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L,表明其攻击复杂度低,影响范围广泛。对于仍在使用该系统的企业而言,及时修复此漏洞至关重要,以避免数据泄露、篡改或系统被恶意控制的风险。
该漏洞的核心在于Online Ordering Food System 1.0版本的/all-orders.php文件对用户输入的Status参数未进行充分的过滤和参数化处理。当系统处理订单状态查询或筛选请求时,会直接将Status参数拼接到SQL查询语句中,而没有使用预编译语句(Prepared Statements)或适当的输入验证机制。攻击者可以利用这一缺陷,通过构造包含SQL元字符(如单引号、UNION关键字、注释符等)的恶意Payload,注入到原始的SQL查询中。具体而言,攻击者可以通过类似' OR '1'='1' -- 或 UNION SELECT 等注入语句,实现以下攻击目的:1)绕过身份验证机制;2)提取数据库中的敏感信息(如用户凭证、订单数据等);3)修改或删除数据库中的记录;4)在某些数据库配置下执行系统命令。由于漏洞的利用无需认证(PR:N)且无需用户交互(UI:N),攻击者只需通过网络向目标系统的/all-orders.php端点发送包含恶意Status参数的HTTP请求即可触发漏洞。该漏洞的攻击复杂度低(AC:L),攻击向量为网络(AV:N),使得远程自动化攻击成为可能,对暴露在公网上的系统构成严重威胁。