CVE-2025-13277CVE-2025-13277是code-projects公司开发的Nero Social Networking Site 1.0社交网站平台中的一个高危安全漏洞。该漏洞存在于friendsphoto.php文件的ID参数处理中,由于未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现SQL注入攻击。CVSS评分7.3,属于高危级别漏洞。该漏洞可被远程利用,无需任何认证和用户交互即可发起攻击。虽然漏洞对机密性、完整性和可用性的影响评估为低,但结合其远程利用特性和公开的漏洞利用代码,对未修复的系统仍构成严重威胁。攻击者可以利用此漏洞获取数据库中的敏感信息,包括用户账户、密码哈希、个人资料等数据。
该SQL注入漏洞存在于Nero Social Networking Site 1.0的/friendsphoto.php文件中,具体问题出在对ID参数的处理上。攻击者可以通过URL参数ID注入恶意的SQL代码片段。在正常的程序流程中,该参数应该被用于查询特定用户的照片信息,但由于缺乏参数化查询或输入过滤,恶意SQL语句会被数据库直接执行。攻击者可利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感数据。在某些数据库配置下,攻击者甚至可能通过INTO OUTFILE语句将恶意代码写入服务器文件系统,实现进一步的权限提升。由于该漏洞对网络开放且无需认证,攻击者可以通过自动化工具批量扫描和利用存在该漏洞的网站。