CVE-2025-13395CVE-2025-13395是codehub666 94list项目中的一个高危安全漏洞,CVSS评分7.3。该漏洞存在于94list应用的/function.php文件Login函数中,由于未对用户输入进行充分的过滤和参数化处理,导致存在SQL注入漏洞。攻击者可以利用该漏洞无需任何认证即可远程利用,通过构造恶意的SQL语句 payload,绕过登录验证机制,获取数据库中的敏感信息,甚至可能导致服务器被进一步控制。该漏洞影响94list版本直至commit 5831c8240e99a72b7d3508c79ef46ae4b96befe8。由于该产品未使用版本号管理,官方未提供明确的影响版本列表。漏洞利用代码已被公开披露,安全风险较高,建议用户尽快采取防护措施。
该SQL注入漏洞位于94list的/function.php文件Login函数中。漏洞产生的根本原因是在构建SQL查询语句时,直接将用户可控的输入(如用户名、密码等参数)拼接到SQL语句中,而未使用参数化查询或对输入进行严格的过滤和转义处理。攻击者可以通过在登录表单中注入SQL语句片段,如使用单引号闭合原语句并构造永真条件(如 admin' OR '1'='1),或者使用UNION SELECT等技巧来提取数据库信息。由于该漏洞可远程利用且无需认证,攻击者可以直接通过HTTP请求向服务器发送恶意构造的payload,无需任何前置条件即可触发漏洞。成功利用后可能导致用户凭据泄露、数据库信息暴露,甚至在某些配置下可能实现远程代码执行。