CVE-2025-13252CVE-2025-13252是shsuishang公司开发的ShopSuite ModulithShop电商系统中存在的一个高危安全漏洞。该漏洞位于组件的RSA/OAuth2/数据库模块中,攻击者可以利用系统中硬编码的凭证信息进行未授权访问。由于硬编码凭证被嵌入到应用程序代码中,攻击者可以通过分析源代码或二进制文件获取这些敏感凭据,从而绕过正常的认证机制。此漏洞无需任何用户交互即可被利用,且可远程执行,严重威胁系统的机密性、完整性和可用性。ShopSuite ModulithShop采用滚动发布模式进行持续交付,这意味着受影响的版本信息可能无法明确界定,建议用户尽快检查并应用安全补丁。
该漏洞存在于shsuishang ShopSuite ModulithShop的RSA/OAuth2/Database组件中。问题根源在于开发人员在代码中硬编码了数据库连接凭证、OAuth2客户端密钥或RSA加密密钥等敏感信息。攻击者可以通过以下方式利用此漏洞:1) 通过代码审计或GitHub搜索找到暴露的硬编码凭证;2) 使用这些凭证直接访问数据库或OAuth2认证接口;3) 绕过正常的用户认证流程获取系统权限。由于CVSS评分为7.3(高危),攻击复杂度低(AC:L),无需认证(PR:N)且可远程利用(AV:N),攻击者可以轻易获取系统的敏感数据或执行未授权操作。漏洞影响版本截至提交45a99398cec3b7ad7ff9383694f0b53339f2d35a。