CVE-2025-12860CVE-2025-12860是DedeBIZ CMS中存在的一个高危SQL注入漏洞。该漏洞被发现于DedeBIZ 6.3.2及之前版本中,攻击者可以通过构造恶意的orderby参数值来执行未经授权的SQL语句。DedeBIZ是一款基于PHP开发的内容管理系统,广泛应用于各类网站建设中。由于该漏洞位于管理后台的freelist_main.php文件中,攻击者需要具备管理员权限才能利用此漏洞。然而,一旦被成功利用,攻击者可以窃取数据库中的敏感信息,包括用户数据、配置信息等,甚至可能在某些情况下实现远程代码执行。漏洞利用代码已被公开披露,增加了该漏洞的实际威胁程度。
该SQL注入漏洞存在于DedeBIZ管理后台的freelist_main.php文件中,具体问题出在orderby参数的处理上。程序在构建SQL查询语句时,直接将用户可控的orderby参数值拼接到SQL语句中,而未进行充分的输入验证和SQL语句过滤。攻击者可以通过在orderby参数中注入恶意的SQL代码,如ORDER BY 1 AND (SELECT 1 FROM (SELECT COUNT(*),CONCAT((SELECT database()),FLOOR(RAND(0)*2))x FROM information_schema.tables GROUP BY x)a)--等,来执行任意SQL查询。由于该漏洞位于管理后台,攻击者需要先获取管理员账户权限,但结合其他漏洞或弱口令策略,攻击者可能逐步获得高权限访问。成功利用后,攻击者可以读取数据库中的敏感数据,包括管理员密码哈希、用户个人信息等。