CVE-2025-13236CVE-2025-13236是itsourcecode Inventory Management System 1.0中存在的一个中等严重性SQL注入漏洞。该漏洞位于管理后台的产品编辑功能中,具体涉及/admin/products/index.php?view=edit页面。攻击者可以通过操纵ID参数注入恶意SQL代码,实现对数据库的未授权访问和操作。由于该漏洞可远程利用且无需高权限认证,因此对系统安全构成较大威胁。漏洞利用代码已在公开渠道出现,攻击者无需高级技术背景即可实施攻击。此漏洞可能导致敏感数据泄露、数据库被篡改,甚至可能进一步导致服务器被完全控制。建议受影响用户尽快采取防护措施。
该SQL注入漏洞存在于itsourcecode Inventory Management System 1.0的/admin/products/index.php文件中的edit功能模块。漏洞的根本原因在于应用程序未对用户提交的ID参数进行充分的输入验证和SQL语句参数化处理。攻击者可以通过构造恶意的SQL payloads,如使用UNION SELECT、布尔盲注或时间盲注等技术,从数据库中提取敏感信息。漏洞利用路径为:通过HTTP GET请求访问/admin/products/index.php?view=edit&id=[malicious_payload],其中ID参数未经过滤直接拼接到SQL查询语句中。攻击者可以利用该漏洞获取数据库版本信息、用户凭据、数据库表结构等敏感数据,甚至可以通过OUTFILE或INTO OUTFILE等语句向服务器写入恶意文件,进而实现远程代码执行。CVSS 3.1评分6.3(中等)反映了该漏洞对机密性、完整性和可用性均造成较低至中等程度的影响。