CVE-2025-13279CVE-2025-13279是code-projects公司开发的Nero Social Networking Site 1.0社交网络系统中存在的SQL注入漏洞。该漏洞位于/profilefriends.php文件的ID参数处理逻辑中,由于未对用户输入进行充分的参数化查询或输入过滤,攻击者可以通过构造恶意的SQL语句片段实现数据库注入攻击。成功利用此漏洞的低权限攻击者可以远程执行SQL查询,获取数据库中的敏感信息,包括用户账户数据、私人消息、社交关系等机密信息。漏洞的CVSS评分为6.3,属于中等严重程度,攻击复杂度低,无需用户交互即可发起攻击。由于该漏洞的利用代码已被公开披露,潜在攻击者可以轻易获取并使用,对未修复的系统构成严重威胁。建议受影响用户尽快采取修复措施,防止敏感数据泄露和可能的进一步系统入侵。
该SQL注入漏洞源于/profilefriends.php文件中对ID参数的直接使用。当用户请求该页面并传递ID参数时,应用程序直接将用户输入拼接到SQL查询语句中,而未进行任何输入验证或使用参数化查询。攻击者可以通过在ID参数中注入SQL语句来实现数据库操作。典型的注入Payload可能包括:使用UNION SELECT语句获取其他表的数据、使用布尔型盲注推断数据库信息、或使用时间型盲注进行数据提取。由于该漏洞属于基于错误的SQL注入,攻击者可以通过观察不同的Payload导致的页面响应差异(如错误消息内容或页面显示变化)来逐步提取数据库中的敏感信息。漏洞的影响范围涵盖整个数据库,包括用户表中的用户名、密码哈希、邮箱地址等敏感信息。攻击者还可能利用注入点执行数据库管理操作,导致数据篡改或服务中断。