CVE-2025-12928CVE-2025-12928是code-projects在线求职搜索系统1.0版本中的一个高危安全漏洞。该漏洞存在于登录页面(/login.php)中,由于对用户输入的username/phone参数缺乏有效的输入验证和SQL语句预处理,攻击者可以通过构造恶意SQL payloads实现SQL注入攻击。攻击者无需任何认证即可利用此漏洞远程执行恶意SQL代码,成功利用可能导致数据库敏感信息泄露、用户凭据窃取、甚至在某些配置下实现系统命令执行。由于该漏洞已公开利用代码,且攻击复杂度低、影响范围广,对使用该系统的企业构成严重安全威胁。建议立即采取修复措施并加强安全防护。
该SQL注入漏洞位于Online Job Search Engine 1.0的登录功能模块中。具体来说,攻击者可以通过HTTP请求向/login.php端点发送精心构造的payload,在username或phone参数中注入SQL语句。由于应用程序未对用户输入进行严格的过滤和参数化查询,恶意SQL代码将被数据库引擎执行。攻击者可利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息,包括用户密码哈希、管理员凭据、求职者个人信息等。在某些数据库配置下,攻击者还可能通过 INTO OUTFILE 或 xp_cmdshell 等功能实现文件写入或系统命令执行。CVSS 3.1评分7.3(高危)反映了该漏洞的高可利用性和中等影响程度。