CVE-2025-12315CVE-2025-12315是code-projects平台开发的Food Ordering System 1.0中的一个中等严重性SQL注入漏洞。该漏洞位于管理后台的菜单管理功能中,具体影响/admin/menu.php文件中的itemPrice参数。攻击者通过操纵该参数的值,可以注入恶意SQL代码,从而执行未授权的数据库操作。由于该漏洞需要高权限用户权限才能利用,因此主要威胁来自于内部人员的恶意行为或被入侵的高权限账户。漏洞已于2025年10月27日公开披露,且已有公开的利用代码。该漏洞的CVSS评分为4.7,属于中危级别,对系统的机密性、完整性和可用性均造成较低程度的影响。
该SQL注入漏洞源于/admin/menu.php文件中对itemPrice参数的处理不当。攻击者在拥有管理员权限的前提下,可以通过构造特殊的SQL语句片段作为itemPrice参数的值来实现注入攻击。常见的SQL注入利用方式包括:1)使用UNION SELECT语句提取数据库中的敏感信息,如用户密码、订单数据等;2)使用布尔型盲注技术通过页面响应差异推断数据库内容;3)使用时间型盲注通过数据库延迟函数判断条件真假。该漏洞的利用需要高权限(PR:H),这意味着攻击者必须首先获取管理员账户或通过其他手段提升权限。攻击复杂度为低(AC:L),表明利用该漏洞的技术难度不大。防御此类漏洞的标准方法是使用参数化查询或预编译语句,确保用户输入被当作数据而非SQL代码执行。