CVE-2025-12617CVE-2025-12617是itsourcecode公司开发的Billing System 1.0版本中存在的严重安全漏洞。该漏洞位于管理后台的登录验证文件/admin/app/login_crud.php中,攻击者可以通过操纵Password参数实现SQL注入攻击。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3分(高危级别),对系统安全性构成严重威胁。攻击者利用此漏洞可以绕过正常的身份验证机制,以管理员权限登录系统后台,进而访问、篡改或删除敏感的账单数据和用户信息。此外,攻击者还可能通过SQL注入获取数据库结构信息,为进一步的数据窃取或横向移动奠定基础。由于该漏洞的利用代码已在互联网公开,企业和组织应立即采取修复措施,避免遭受恶意攻击。
该SQL注入漏洞存在于itsourcecode Billing System 1.0的登录验证模块中,具体文件路径为/admin/app/login_crud.php。漏洞产生的根本原因是程序在处理用户输入的Password参数时,未进行充分的输入验证和SQL语句参数化,直接将用户可控的Password字段拼接到SQL查询语句中。攻击者可以利用这一缺陷,通过构造特殊的SQL payloads来修改查询逻辑,实现未授权访问。典型的利用方式是在Password字段中注入SQL代码,如使用单引号闭合原语句并添加OR条件,或使用UNION SELECT语句获取数据库信息。由于该漏洞的网络可达性(AV:N)和无需认证(PR:N)的特性,远程攻击者可以直接通过HTTP请求触发漏洞,无需任何前置条件。攻击成功后,攻击者可以绕过登录验证,以管理员身份进入系统后台,获取完整的系统控制权限。