CVE-2025-13171CVE-2025-13171是ZZCMS 2023版本中存在的一个中等严重性SQL注入漏洞。该漏洞位于管理后台的wangkan_list.php文件中的keyword参数处,攻击者可以通过构造恶意的SQL语句payload来利用此漏洞。由于该漏洞具有远程攻击能力且需要低权限认证,攻击者可以在获取管理员账号后利用此漏洞获取数据库中的敏感信息,包括用户数据、配置信息等。该漏洞的CVSS评分为6.3,属于中危级别,攻击复杂度低,无需用户交互。漏洞的机密性、完整性和可用性影响均为低级别。公开的漏洞利用代码(PoC)已经可用,这增加了该漏洞被恶意利用的风险。建议使用ZZCMS 2023的用户尽快采取防护措施或升级到安全版本。
该SQL注入漏洞发生在ZZCMS 2023的管理后台文件/admin/wangkan_list.php中,具体问题在于keyword参数未经过充分的输入验证和过滤就直接拼接到SQL查询语句中。攻击者可以通过GET或POST请求方式向该参数注入恶意构造的SQL语句,利用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息。由于漏洞位于管理后台,虽然需要认证才能访问,但低权限的管理员账号即可利用此漏洞。攻击者可以利用该漏洞获取数据库版本信息、当前数据库名称、用户表结构及敏感数据,甚至在某些配置下可能实现操作系统命令执行。建议通过预编译语句(Prepared Statements)重写数据库查询逻辑,对keyword参数进行严格的输入验证和过滤,并实施最小权限原则限制数据库账户权限。