CVE-2025-13554CVE-2025-13554是Campcodes Supplier Management System 1.0版本中的一个高危安全漏洞。该漏洞存在于系统的登录功能模块中,具体位于index.php文件的Login组件。攻击者可以通过构造恶意的txtUsername参数值来实现SQL注入攻击。由于该漏洞无需认证即可利用,远程攻击者可以通过互联网直接发起攻击,成功利用此漏洞可能导致敏感数据库信息泄露、用户凭据窃取,甚至可能进一步控制整个系统。该漏洞的CVSS评分为7.3,属于高危级别。漏洞已于2025年11月23日公开披露,相关信息和利用代码已在互联网公开,攻击者可能正在积极利用此漏洞。建议使用该系统的用户立即采取防护措施,避免遭受攻击。
Campcodes Supplier Management System 1.0的登录功能存在SQL注入漏洞。漏洞点位于index.php文件的Login模块,具体是txtUsername参数。系统在处理用户登录时,直接将该参数的值拼接到SQL查询语句中,未进行充分的输入验证和参数化查询处理。攻击者可以通过在txtUsername字段中注入SQL语句来操纵数据库查询逻辑。典型的攻击Payload包括使用单引号(')触发SQL语法错误,或者使用UNION SELECT语句提取数据库中的敏感信息,如用户表中的用户名和密码哈希值。由于系统未对输入进行过滤,攻击者还可以通过盲注技术逐步推断数据库内容。该漏洞影响系统的机密性、完整性和可用性,CVSS向量显示三个安全属性均受到低至中等程度的影响。攻击者无需任何认证即可发起攻击,这大大增加了漏洞的严重性。