CVE-2025-12608CVE-2025-12608是itsourcecode在线贷款管理系统1.0版本中存在的高危安全漏洞。该漏洞位于管理后台的/manage_user.php文件,由于程序对用户输入的ID参数缺乏充分的过滤和验证,攻击者可以通过构造恶意SQL语句实现SQL注入攻击。此漏洞无需任何认证即可被利用,攻击者可直接通过互联网远程发起攻击,对系统数据库造成严重威胁。该系统作为金融类应用,处理大量敏感的用户个人信息和贷款业务数据,一旦漏洞被利用,可能导致用户隐私数据泄露、业务数据被篡改,甚至整个数据库被攻击者完全控制。目前该漏洞的利用代码已在互联网公开,强烈建议立即采取修复措施。
该SQL注入漏洞源于/manage_user.php文件对ID参数处理不当。系统在处理用户管理功能时,直接将前端传入的ID参数拼接到SQL查询语句中,未使用参数化查询或预编译语句,也未对输入内容进行严格的过滤和转义处理。攻击者可通过在ID参数中注入SQL关键字和恶意语句,如使用UNION SELECT联合查询、布尔盲注、时间盲注等技术手段,绕过应用层的安全限制,进而执行任意SQL命令。具体攻击场景包括:1)通过UNION注入获取数据库中的敏感信息,如用户密码、管理员凭证等;2)利用布尔盲注技术逐字符猜测数据库内容;3)使用时间延迟函数(如SLEEP)进行时间盲注,判断SQL语句执行结果;4)通过OUTFILE等函数尝试写入恶意文件。由于该系统处理贷款业务数据,数据库中通常包含用户身份证号、银行账户信息、贷款记录等敏感数据,漏洞危害极为严重。