CVE-2025-13291CVE-2025-13291是Campcodes供应商管理系统1.0版本中存在的高危安全漏洞。该漏洞位于/manufacturer/confirm_order.php文件中的ID参数,由于未对用户输入进行充分的过滤和参数化处理,导致存在SQL注入漏洞。攻击者可以通过构造恶意的SQL语句,利用该参数直接与数据库进行交互,实现未授权的数据访问、修改或删除操作。由于该漏洞的CVSS评分达到7.3,且攻击向量为网络层面,无需任何认证和用户交互即可利用,因此具有较高的安全风险。漏洞已于2025年11月17日公开披露,相关的利用代码和攻击方式已在互联网传播,建议受影响的用户尽快采取防护措施。
该SQL注入漏洞源于/manufacturer/confirm_order.php文件对ID参数的直接使用,未采用参数化查询或输入验证机制。攻击者可以通过在ID参数中注入SQL语句片段,如使用单引号(')、UNION SELECT语句或布尔盲注技术,绕过应用层的限制,直接与后端数据库交互。典型的利用方式包括:1) 使用单引号测试注入点,观察数据库错误响应;2) 使用UNION语句获取其他表的敏感数据;3) 使用布尔盲注根据页面响应差异推断数据库信息。由于该漏洞影响的是供应商管理系统,攻击者可能通过此漏洞获取订单信息、供应商数据、用户信息等敏感商业数据,甚至可能通过OUTFILE等操作获取服务器权限。