CVE-2025-13257CVE-2025-13257是itsourcecode Inventory Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的/admin/user/index.php文件中的edit功能模块,攻击者可以通过构造恶意的ID参数实现SQL注入攻击。由于该漏洞无需认证即可利用,且影响系统的机密性、完整性和可用性,因此被评定为高危漏洞(CVSS评分7.3)。攻击者可以利用此漏洞未经授权访问数据库中的敏感信息,包括用户账户数据、业务数据等,并可能在特定条件下实现远程代码执行。漏洞已于2025年11月17日披露,相关利用代码已公开,强烈建议受影响用户立即采取修复措施。该系统作为库存管理解决方案,在多个企业环境中部署,漏洞影响范围较广。
该SQL注入漏洞位于itsourcecode Inventory Management System 1.0的/admin/user/index.php文件中的edit功能模块。具体来说,当用户访问/admin/user/index.php?view=edit时,系统通过GET参数ID传递用户ID值,但未对ID参数进行充分的输入验证和SQL语句参数化处理。攻击者可以通过在ID参数中注入SQL恶意payload来操纵底层SQL查询语句。漏洞属于典型的基于错误的SQL注入(Error-based SQL Injection),攻击者可以通过构造特定的SQL语句触发数据库错误信息,从而逐步提取数据库中的敏感数据。由于系统未采用预编译语句或参数化查询,攻击者可以绕过登录认证直接访问数据库。该漏洞可被用于:(1) 枚举数据库结构和表名;(2) 提取用户账户信息包括用户名和密码哈希;(3) 在某些配置下可能实现操作系统命令执行。建议开发者使用参数化查询或预编译语句来修复此漏洞。