CVE-2025-13449CVE-2025-13449是code-projects平台开发的Online Shop Project 1.0版本中存在的SQL注入安全漏洞。该漏洞位于登录页面/login.php文件中,对Password参数的用户输入未进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现未授权访问系统。CVSS评分7.3,属于高危漏洞,攻击复杂度低,无需认证即可利用,远程攻击者可直接利用该漏洞获取数据库敏感信息,包括用户账户、密码哈希等数据。该漏洞已被公开披露并存在可利用的exploit,建议受影响用户尽快采取修复措施。
该SQL注入漏洞存在于Online Shop Project 1.0的登录认证功能中。攻击者通过向/login.php页面提交精心构造的Password参数值,可以绕过正常的身份验证机制。由于应用程序未对用户输入进行参数化查询或适当的转义处理,恶意SQL代码会被数据库服务器执行。成功利用此漏洞可导致以下风险:1) 绕过登录验证,以管理员或其他用户身份访问系统;2) 提取数据库中的用户凭证、订单信息、客户数据等敏感信息;3) 在某些配置下可能进一步实现远程代码执行。攻击者通常使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据。