CVE-2025-12316CVE-2025-12316是code-projects开源项目Courier Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于文件/courier/edit-courier.php中,攻击者可以通过构造恶意的OfficeName参数值来注入SQL语句。由于该漏洞可被远程利用且无需认证,攻击者可以在不需要任何用户交互的情况下成功利用此漏洞。成功利用此漏洞可能导致数据库敏感信息泄露、数据库数据篡改或删除,甚至可能通过数据库操作获得系统更高权限。该漏洞CVSS评分为7.3,属于高危级别,机密性、完整性和可用性影响均为低级别影响。漏洞已于2025年10月27日公开披露,公开的漏洞利用代码已存在。
该SQL注入漏洞出现在Courier Management System 1.0的/courier/edit-courier.php文件中的OfficeName参数处理逻辑中。应用程序在处理用户输入的OfficeName参数时,未对输入进行充分的过滤和参数化查询,直接将用户可控的数据拼接到SQL查询语句中。攻击者可以通过POST或GET请求方式,构造包含SQL注入payload的OfficeName参数值,如使用单引号、UNION SELECT、布尔盲注等技术来提取数据库信息。由于漏洞存在于编辑快递员信息的功能模块,攻击者可以借此获取数据库中存储的快递员信息、客户数据、交易记录等敏感数据。攻击者还可以利用堆叠查询执行更复杂的攻击操作。