CVE-2025-13280CVE-2025-13280是CodeAstro Simple Inventory System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于登录组件的/index.php文件中的Username参数,由于未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现未授权访问。漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需认证即可利用,远程攻击者可直接利用此漏洞获取数据库敏感信息,包括用户凭据、业务数据等。该漏洞已于2025年11月17日公开披露, exploit已在互联网公开,潜在危害较大,建议尽快修复。
该漏洞存在于CodeAstro Simple Inventory System的登录认证模块中,具体位于index.php文件的登录功能。系统在处理Username参数时直接将其带入SQL查询语句,未使用参数化查询或充分的输入过滤。攻击者可通过在Username字段中注入SQL payload来绕过认证或提取数据库数据。典型的利用方式是在用户名输入框中构造如' OR '1'='1类的SQL语句,或者使用UNION SELECT等技术获取数据库结构信息。由于该应用面向互联网开放,且漏洞利用难度低,攻击者可以自动化扫描工具批量探测并利用此漏洞,可能导致整个系统的数据库被拖取,进而造成数据泄露或进一步的内网渗透。