CVE-2025-13260CVE-2025-13260是Campcodes Supplier Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于制造商产品编辑功能中,具体位于/manufacturer/edit_product.php文件。攻击者可以通过操纵cmbProductUnit参数注入恶意SQL代码,从而执行未授权的数据库操作。由于该漏洞可通过网络远程利用,且只需要低权限认证即可实施攻击,因此具有较高的实际威胁性。该漏洞的CVSS评分为6.3,属于中等严重程度,但考虑到漏洞利用代码已公开披露,企业应优先采取防御措施。攻击成功后,威胁行为者可能窃取敏感数据、修改数据库内容或在某些情况下执行系统命令,对业务系统和数据安全构成严重风险。
该SQL注入漏洞源于应用程序对用户输入的cmbProductUnit参数缺乏充分的输入验证和过滤。在/manufacturer/edit_product.php文件中,该参数被直接拼接到SQL查询语句中而未经过安全处理。攻击者可以利用标准的SQL注入技术(如UNION SELECT、布尔盲注、时间盲注等)来提取数据库中的敏感信息。典型的攻击Payload可能包括:' OR '1'='1 用于绕过认证,UNION SELECT用于数据提取,或使用BENCHMARK/SLEEP函数进行时间盲注攻击。由于该参数在产品编辑功能中,处理的是与供应商产品相关的数据,攻击者可能获取供应链信息、产品定价、成本数据等商业敏感信息。在某些数据库配置下,攻击者还可能通过 INTO OUTFILE 或 SELECT...INTO DUMPFILE 等语句写入Webshell,实现远程代码执行。