CVE-2025-12307CVE-2025-12307是code-projects Nero Social Networking Site 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/addfriend.php文件中,由于对用户输入的ID参数缺乏充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。Nero Social Networking Site是一个社交网络平台应用,版本为1.0,广泛应用于小型社交网站搭建场景。该漏洞的CVSS评分为7.3,属于高危级别,攻击向量为网络形式,攻击者可以在无需认证的情况下远程利用此漏洞。成功利用此漏洞可能导致敏感数据库信息泄露,包括用户账户凭证、个人隐私数据等。更为严重的是,在某些配置下,攻击者可能通过SQL注入获取服务器操作权限,实现远程代码执行。由于该漏洞的利用代码已公开,且利用难度较低,对使用该版本应用的用户构成了严重的安全威胁。建议受影响的用户立即采取防护措施,避免遭受攻击。
该SQL注入漏洞位于Nero Social Networking Site 1.0的/addfriend.php文件中的ID参数处理逻辑。当用户访问添加好友功能时,程序会将URL中传递的ID参数直接拼接到SQL查询语句中,而未进行任何输入过滤或参数化查询处理。攻击者可以通过在ID参数中注入SQL语句来实现恶意操作。典型的攻击Payload包括:使用UNION SELECT语句提取数据库版本、用户名、密码哈希等信息;使用布尔型盲注通过页面响应差异判断数据内容;使用时间型盲注通过数据库延迟函数获取敏感数据。由于应用程序未对用户输入进行严格验证,攻击者可以绕过前端的简单防护措施,直接与后端数据库交互。漏洞影响整个数据库的安全边界,攻击者可以读取、修改甚至删除数据库中的任意数据。在MySQL数据库环境下,攻击者还可以利用INTO OUTFILE语句将恶意代码写入服务器,实现webshell部署和远程代码执行。