CVE-2025-13201CVE-2025-13201是code-projects团队开发的Simple Cafe Ordering System 1.0中存在的高危安全漏洞。该漏洞位于登录页面login.php的Username参数中,由于应用程序未对用户输入进行充分的过滤和参数化处理,导致攻击者可以通过构造恶意的SQL语句片段进行注入攻击。攻击者无需任何认证即可发起攻击,且漏洞利用代码已公开。此漏洞的CVSS评分为7.3,属于高危级别,对系统机密性、完整性和可用性均造成较低程度的影响。远程攻击者可通过互联网直接利用该漏洞,可能导致数据库敏感信息泄露、用户凭证被窃取,甚至可能通过SQL注入获取系统管理权限。该漏洞影响使用该系统进行餐饮订单管理的企业和机构,需要立即采取修复措施。
该SQL注入漏洞存在于Simple Cafe Ordering System 1.0的登录认证模块。具体来说,login.php文件在处理Username参数时,直接将用户输入拼接到SQL查询语句中,而未使用参数化查询或输入过滤机制。攻击者可以通过在Username字段中注入SQL关键字和特殊字符,如单引号(')、UNION、AND等,构建恶意SQL语句。在正常情况下,登录功能会验证用户名和密码是否匹配,但通过SQL注入,攻击者可以利用注释符(如#或--)绕过密码验证,或使用UNION SELECT语句提取数据库中的敏感信息。由于该漏洞位于认证流程,攻击者可以在不知道有效凭证的情况下获得未授权访问权限。此外,如果数据库配置具有较高权限,攻击者还可能通过INTO OUTFILE语句写入Webshell,实现远程代码执行。