CVE-2025-13424CVE-2025-13424是Campcodes供应商管理系统1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于管理后台的add_product.php文件中,攻击者可以通过操纵txtProductName参数执行恶意SQL语句。由于该漏洞需要高权限认证才能利用(PR:H),但一旦成功,攻击者可获取数据库敏感信息、修改数据甚至在某些情况下实现远程代码执行。该漏洞于2025年11月20日披露,CVSS评分4.7,属于中等严重程度。漏洞利用代码已在公开渠道流传,厂商尚未发布官方修复补丁。建议管理员尽快采取临时缓解措施,并关注厂商后续安全更新。
漏洞存在于/admin/add_product.php文件对txtProductName参数的处理过程中。程序在构建SQL查询时未对用户输入进行充分的参数化过滤或转义处理,导致攻击者可通过构造特定的SQL payloads实现注入攻击。攻击者需要具有管理员权限才能访问该功能模块(PR:H),但成功利用后可执行任意SQL命令。由于系统部署在Web服务器上(AV:N),攻击者可通过网络远程发起攻击。典型的利用方式包括:使用UNION SELECT提取数据库版本和用户信息、使用布尔型盲注逐字符获取敏感数据、或使用时间型盲注进行数据外带。修复方案应采用预编译语句(Prepared Statements)进行参数化查询,并严格限制数据库用户的权限。