CVE-2025-13235CVE-2025-13235是itsourcecode公司开发的Inventory Management System 1.0版本中存在的高危安全漏洞。该漏洞位于管理后台登录页面(/admin/login.php),攻击者可以通过操纵user_email参数实现SQL注入攻击,无需任何认证即可利用此漏洞。由于该漏洞的CVSS评分为7.3,属于高危级别,且具有网络远程利用的特性,对互联网公开的系统构成严重威胁。攻击者利用此漏洞可以绕过登录认证机制,获取系统敏感信息,甚至可能进一步控制整个服务器。该漏洞已被公开披露,相关的概念验证代码(PoC)已在互联网上流传,建议受影响的用户尽快采取修复措施。itsourcecode是一个提供免费源代码下载的平台,其产品被广泛应用于中小企业库存管理场景,因此该漏洞可能影响大量在线部署的系统。
该SQL注入漏洞存在于itsourcecode Inventory Management System 1.0的/admin/login.php文件中,具体问题出在对user_email参数的过滤不严。攻击者可以通过构造恶意的SQL语句片段,利用UNION SELECT、布尔盲注或时间盲注等技术,从数据库中提取敏感信息。在登录认证场景中,典型的SQL注入payload可能包括:使用单引号闭合原始查询,结合UNION语句获取数据库版本、用户名、密码哈希等信息。由于该漏洞无需认证即可利用,攻击者可以直接向登录接口发送恶意请求。CVSS向量显示该漏洞的网络攻击向量(AV:N)意味着攻击者可以从互联网远程发起攻击,低复杂度(AC:L)表明不需要高级技术手段即可实施攻击。虽然机密性、完整性和可用性影响都标记为低(C:L/I:L/A:L),但在特定场景下,攻击者仍可能通过数据库操作获取管理员凭据,进而完全控制应用系统。修复建议包括使用参数化查询替代字符串拼接,对用户输入进行严格的输入验证和过滤。