CVE-2025-12308CVE-2025-12308是code-projects公司开发的Nero Social Networking Site 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于deletemessage.php文件中,由于对message_id参数的用户输入缺乏充分的过滤和验证,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。CVSS评分7.3,属于高危漏洞,攻击复杂度低,无需认证即可远程利用。成功利用此漏洞可导致敏感数据泄露、数据库内容篡改,甚至可能通过数据库操作进一步提升权限。该漏洞已于2025年10月27日披露,公开的利用代码可能已被广泛传播,对互联网中部署该系统的用户构成严重安全威胁。建议受影响用户立即采取修复措施或临时缓解方案。
该SQL注入漏洞位于Nero Social Networking Site 1.0的/deletemessage.php文件中的message_id参数。漏洞的根本原因在于应用程序直接将该参数值拼接到SQL查询语句中,未进行任何输入过滤、转义或使用参数化查询。攻击者可通过HTTP请求向该参数注入恶意SQL代码,如使用UNION SELECT、布尔盲注或时间盲注等技术获取数据库中的敏感信息。由于漏洞存在于消息删除功能中,攻击者可能利用此漏洞删除任意用户消息、窃取会话令牌、获取用户凭据或数据库结构信息。该漏洞的影响范围包括所有使用该版本社交网络系统的网站,攻击者可远程利用且无需任何认证。