CVE-2025-12293CVE-2025-12293是SourceCodester Point of Sales 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于category.php文件中,由于对Category参数的用户输入未进行充分的输入验证和SQL语句预编译处理,攻击者可以通过构造恶意的SQL语句片段实现数据库注入攻击。成功利用此漏洞可导致未授权访问数据库敏感信息,包括用户凭证、交易记录等机密数据,同时可能进行数据篡改或删除,对业务系统造成严重影响。该漏洞CVSS评分7.3,属于高危级别,攻击复杂度低,无需认证即可远程利用,对系统机密性、完整性和可用性均产生一定影响。
该SQL注入漏洞位于SourceCodester Point of Sales 1.0的/category.php文件中的Category参数处理逻辑。攻击者可通过HTTP请求向该参数注入恶意构造的SQL语句片段。由于应用程序未对用户输入进行严格的过滤和参数化查询预处理,攻击者注入的SQL代码将被数据库引擎执行。攻击者可利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息,包括管理员账号密码、用户个人信息、交易数据等。在某些配置下,攻击者甚至可能通过OUTFILE或INTO DUMPFILE等语句写入恶意文件,实现操作系统层面的远程代码执行。整个攻击过程可通过自动化工具远程发起,无需任何认证凭证。