CVE-2025-12930CVE-2025-12930是SourceCodester Food Ordering System 1.0版本中的一个SQL注入漏洞。该漏洞存在于/view-ticket.php文件中,由于对ID参数的用户输入未进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。此漏洞的CVSS评分为6.3,属于中等严重程度,攻击向量为网络,认证要求为低权限,无需用户交互即可发起攻击。攻击成功后可能导致敏感数据泄露、数据库内容篡改或系统可用性受影响。公开渠道已有该漏洞的利用代码披露,攻击者可能在实际环境中利用此漏洞进行恶意活动。建议受影响的用户尽快采取防护措施或升级到安全版本。
该漏洞位于SourceCodester Food Ordering System 1.0的/view-ticket.php文件中的未知函数。通过操纵文件参数ID,攻击者可以注入任意SQL语句。漏洞的根本原因在于应用程序未对用户输入进行参数化查询或适当的输入验证。攻击者可以通过HTTP请求发送包含SQL注入payload的ID参数,例如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库信息。由于该漏洞可通过网络远程利用,且只需低权限认证,因此具有较高的实际威胁性。攻击者可能利用此漏洞获取数据库中的用户凭据、订单信息、支付数据或其他敏感信息。