CVE-2025-13121CVE-2025-13121是位于cameasy Liketea 1.0.0版本中的一个高危安全漏洞。该漏洞存在于Laravel框架构建的应用程序中,具体位于laravel/app/Http/Controllers/Front/StoreController.php文件的API Endpoint组件。漏洞源于对用户输入参数lng(经度)和lat(纬度)缺乏充分的输入验证和过滤,攻击者可以通过构造恶意的SQL语句片段注入到后端数据库查询中。由于该漏洞可通过网络远程利用,且无需任何认证和用户交互,因此具有极高的实际威胁性。CVSS 3.1评分7.3分(高危),对系统的机密性、完整性和可用性均造成较低程度的影响。漏洞利用代码已被公开披露,可能已被恶意利用于数据窃取或数据库破坏。
该SQL注入漏洞位于StoreController.php的API端点处理逻辑中。当应用程序处理包含lng和lat参数的请求时,直接将用户可控的输入拼接到SQL查询语句中而未进行参数化查询或充分的输入验证。攻击者可以通过在lng或lat参数中注入SQL关键字和语句,如使用UNION SELECT、布尔盲注或时间盲注等技术,绕过应用程序的正常逻辑,执行未授权的数据库操作。由于Laravel框架默认使用PDO的预处理语句,正确实现时应使用参数绑定,但该漏洞代码可能直接使用了原始SQL拼接或存在参数绑定实现缺陷。攻击者利用此漏洞可以枚举数据库结构、提取敏感用户数据、修改数据库内容或在特定条件下执行系统命令。漏洞的利用需要攻击者具备基本的HTTP请求能力,可从互联网任何位置发起攻击。