CVE-2025-12604CVE-2025-12604是itsourcecode公司开发的在线贷款管理系统1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于Web应用的load_fields.php文件中,攻击者可以通过loan_id参数注入恶意SQL语句,从而实现对数据库的非授权访问和操作。由于该漏洞的CVSS评分达到7.3分,属于高危级别,且攻击复杂度低、无需认证即可利用,因此对互联网上的所有暴露该服务的用户构成严重威胁。攻击者可以利用此漏洞获取数据库中的敏感信息,包括用户个人资料、贷款申请数据、财务记录等机密信息。此外,攻击者还可能通过SQL注入获取数据库管理权限,进而控制整个应用系统,甚至渗透到内网环境。该漏洞已于2025年11月2日公开披露,相关的利用代码已在互联网上流传,建议受影响的用户立即采取防护措施。
该SQL注入漏洞存在于itsourcecode Online Loan Management System 1.0的load_fields.php文件中的loan_id参数。攻击者可以在HTTP请求中构造恶意的SQL语句片段,通过该参数传递给后端数据库执行。由于应用程序未对用户输入进行充分的过滤和参数化处理,攻击者可以利用UNION SELECT、布尔盲注、时间盲注或报错注入等技术从数据库中提取敏感数据。典型的攻击Payload可能包括:loan_id=1' UNION SELECT version(),user(),database()--、loan_id=1' AND SLEEP(5)--等。由于该参数直接拼接到SQL查询语句中且缺乏预编译语句保护,攻击者可以完全控制SQL查询的逻辑结构。在成功利用后,攻击者可以获取数据库中的用户账户信息、贷款记录、交易数据等敏感内容,甚至可以向数据库写入恶意数据或执行系统命令(取决于数据库用户的权限级别)。