CVE-2025-12309CVE-2025-12309是code-projects开发的Nero Social Networking Site 1.0版本中存在的严重安全漏洞。该漏洞位于Web应用程序的/friendprofile.php文件中,涉及对用户输入参数ID的过滤不严,导致攻击者可以通过构造恶意的SQL语句实现SQL注入攻击。作为一个社交网络站点,用户个人资料和好友关系数据通常包含敏感的个人信息,攻击者利用此漏洞可以未经授权访问数据库中的用户数据,包括用户账号、密码哈希、电子邮件地址、私信内容等敏感信息。由于该漏洞可通过网络远程利用,且无需任何认证条件,因此具有极高的安全风险。攻击者可以利用获取的数据进行身份冒充、进一步横向移动攻击或数据售卖等恶意行为,对站点用户和组织造成严重的安全威胁。
该SQL注入漏洞存在于Nero Social Networking Site 1.0的/friendprofile.php文件中,具体问题在于程序对传入的ID参数缺乏有效的输入验证和SQL语句参数化处理。攻击者可以通过URL参数或POST请求方式向/friendprofile.php?id=页面传递精心构造的恶意SQL代码片段。在未修复的版本中,应用程序直接将用户输入拼接到SQL查询语句中执行,例如:SELECT * FROM users WHERE id='$id',攻击者可以通过id参数注入额外的SQL逻辑。常见的利用方式包括使用UNION SELECT语句提取数据库版本、表结构、用户凭据等信息,或者使用布尔型盲注、时间延迟型盲注等技术逐步获取敏感数据。由于该应用使用PHP开发且可能连接MySQL数据库,攻击者甚至有可能通过LOAD_FILE()或INTO OUTFILE语句读取服务器敏感文件或写入webshell,实现远程代码执行。CVSS 3.1评分7.3分反映了该漏洞的高危性质,攻击复杂度低、无需认证即可远程利用。