CVE-2025-12861DedeBIZ是一款开源的PHP内容管理系统,广泛应用于企业网站建设和内容管理场景。该系统存在一个严重的安全漏洞,编号为CVE-2025-12861,攻击者可利用/admin/spec_add.php文件中的flags[]参数进行SQL注入攻击。漏洞影响DedeBIZ 6.3.2及之前的所有版本。由于该漏洞的利用代码已公开披露,攻击者可以轻易获取漏洞详情并实施攻击。成功利用此漏洞后,攻击者可以获取数据库中的敏感信息,包括用户凭证、业务数据等,甚至可能在特定条件下实现远程代码执行。鉴于该漏洞已被公开披露且利用难度较低,建议受影响的用户立即采取修复措施。
该漏洞位于DedeBIZ管理后台的/spec_add.php文件中的flags[]参数处理逻辑。攻击者通过构造恶意的SQL语句片段作为flags[]参数的值,在后台执行数据库查询时注入额外的SQL代码。由于该参数在数据库查询前未经过充分的输入验证和过滤,攻击者可以利用UNION SELECT、盲注等技术从数据库中提取敏感信息。漏洞的CVSS评分为4.7(中等严重性),攻击向量为网络形式,攻击复杂度低,但需要管理员权限。由于flags[]参数直接参与SQL查询构造,攻击者可以通过精心设计的payload实现数据提取、数据库枚举甚至在某些配置下执行系统命令。建议开发者使用参数化查询或预编译语句来修复此漏洞,并对所有用户输入进行严格的输入验证。