CVE-2025-12314CVE-2025-12314是code-projects平台开发的Food Ordering System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于管理后台的删除商品功能文件中,具体为/admin/deleteitem.php文件。攻击者可以通过操纵itemID参数实现SQL注入攻击,成功利用此漏洞可能导致未授权访问数据库、窃取敏感用户信息(包括用户名、密码、订单数据等)、修改数据库内容甚至在某些情况下实现远程代码执行。由于该漏洞的利用代码已被公开,且CVSS评分达到4.7,属于中等严重程度,强烈建议受影响用户立即采取修复措施。该系统主要用于餐饮行业的在线订餐管理,漏洞若被利用可能对餐饮企业的业务数据和用户隐私造成严重威胁。
该SQL注入漏洞源于/admin/deleteitem.php文件对用户输入的itemID参数缺乏有效的输入验证和参数化查询处理。攻击者可通过HTTP请求构造恶意的SQL语句片段,当应用程序将该输入直接拼接到SQL查询中时,攻击者的恶意代码将被数据库服务器执行。具体而言,攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息。由于该漏洞需要高权限认证(PR:H),攻击者需要先获取管理员账户或通过其他方式获得管理后台访问权限。漏洞的CVSS向量显示攻击复杂度较低(AC:L),但需要高权限认证,这限制了漏洞的利用范围,但仍对企业安全构成实质威胁。建议开发者使用参数化查询或预编译语句来修复此漏洞,并对所有用户输入进行严格的输入验证和过滤。