CVE-2025-13234CVE-2025-13234是itsourcecode Inventory Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于产品管理模块的/index.php?q=product页面,攻击者可通过操控PROID参数注入恶意SQL语句。由于该漏洞可被远程利用且已公开利用代码,具有中等级别的安全风险。攻击者无需高权限即可利用此漏洞,可能导致数据库敏感信息泄露、数据库内容篡改或服务器完全沦陷。CVSS评分为6.3,属于中等严重程度,但考虑到漏洞已被公开利用,建议尽快采取防护措施。
该SQL注入漏洞存在于itsourcecode Inventory Management System 1.0的文件/index.php?q=product中,具体问题点在于PROID参数未进行充分的输入过滤和SQL语句预编译。攻击者可以通过构造特殊的SQL payload(如UNION SELECT、布尔盲注或时间盲注等技术)来绕过前端验证,直接与后端数据库进行交互。由于系统未使用参数化查询,攻击者注入的SQL代码会被数据库引擎直接执行,从而实现非授权的数据访问或操作。此漏洞属于经典的GET参数注入,攻击复杂度低,可通过标准的HTTP请求直接触发。攻击者可能利用此漏洞获取用户凭证、订单信息、产品定价数据等敏感业务信息。