CVE-2025-13203CVE-2025-13203是code-projects开源项目Simple Cafe Ordering System 1.0版本中发现的高危SQL注入漏洞。该漏洞存在于/addmem.php文件中,攻击者可通过studentnum参数注入恶意SQL代码。由于漏洞位于用户注册功能模块,且无需认证即可利用,远程攻击者可直接通过HTTP请求触发该漏洞。成功利用此漏洞可导致数据库敏感信息泄露、用户数据篡改,甚至在某些配置下可能实现远程代码执行。该漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需特殊权限或用户交互。漏洞利用代码已在公开渠道发布,潜在威胁较高。建议受影响的用户尽快采取修复措施或应用临时缓解方案。
该SQL注入漏洞位于Simple Cafe Ordering System的/addmem.php文件中的studentnum参数。攻击者可在用户注册过程中,通过构造特殊的studentnum参数值,注入任意SQL语句。由于应用程序未对用户输入进行充分的参数化查询或输入过滤,恶意SQL代码将被数据库服务器执行。攻击者可利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息,包括用户凭证、管理员账户数据等。在某些数据库配置下,攻击者还可能通过 INTO OUTFILE 或 xp_cmdshell 等功能实现文件系统写入或系统命令执行。建议开发者使用参数化查询(Prepared Statements)重构所有数据库交互代码,并对用户输入实施严格的输入验证和白名单过滤机制。