CVE-2025-13210CVE-2025-13210是itsourcecode Inventory Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的产品添加功能页面(/admin/products/index.php?view=add)中,攻击者可通过PROMODEL参数注入恶意SQL语句。由于该漏洞需要高权限认证账户才能利用,攻击难度相对较高,但仍可能对系统数据造成严重威胁。攻击者成功利用此漏洞可窃取数据库中的敏感信息,包括用户凭证、业务数据等,甚至可能在特定条件下执行系统命令。该漏洞已公开披露,PoC代码已在互联网传播,建议受影响用户尽快采取防护措施。
该SQL注入漏洞存在于itsourcecode Inventory Management System 1.0的/admin/products/index.php脚本中。具体来说,当用户访问index.php?view=add页面并通过PROMODEL参数提交数据时,后端程序未对用户输入进行充分的输入验证和SQL语句参数化处理,导致攻击者可以在PROMODEL参数中嵌入恶意SQL代码。攻击者需要拥有管理后台的高权限账户(如管理员或产品经理角色)才能访问该功能页面。一旦成功登录后台,攻击者可通过构造特殊的SQL payload绕过现有安全限制,执行未授权的数据库操作。常见的利用方式包括:使用UNION SELECT语句提取数据库版本、用户名、密码哈希等信息;使用BENCHMARK或SLEEP函数进行基于时间的盲注测试;甚至可能通过LOAD_FILE或INTO OUTFILE语句读取敏感文件或写入webshell。CVSS 3.1评分4.7分(中等严重程度),主要因为该漏洞需要高权限认证且攻击复杂度较低。