CVE-2025-13571CVE-2025-13571是code-projects团队开发的Simple Food Ordering System 1.0版本中的一个高危SQL注入漏洞。该系统是一款基于Web的食品订购管理应用,采用了PHP和MySQL技术栈开发。漏洞存在于/listorder.php文件中的ID参数处理逻辑中,攻击者可以通过构造恶意的SQL语句片段,对数据库执行未授权的查询操作。由于该漏洞位于用户输入处理的关键路径上,且系统未对用户输入进行充分的过滤和参数化处理,导致攻击者可以在低权限状态下远程利用此漏洞。该漏洞的CVSS评分为6.3,属于中等严重程度,但考虑到其可能导致敏感数据泄露、数据库篡改等风险,仍需及时修复。漏洞已于2025年11月23日公开披露,攻击代码已在互联网流传,建议使用该系统的用户立即采取防护措施。
该SQL注入漏洞源于/listorder.php文件中对ID参数的处理不当。当用户请求该页面并提供ID参数时,系统直接将用户输入拼接到SQL查询语句中,而未进行任何过滤或使用参数化查询。具体来说,攻击者可以通过在ID参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术,从数据库中提取敏感信息。攻击者可以在不需要高权限的情况下(低权限用户即可),通过构造特定的SQL payload来获取数据库中的用户凭据、订单信息、食品数据等敏感内容。由于该漏洞的CVSS向量显示攻击复杂度低(AC:L)且无需用户交互(UI:N),攻击者可以在短时间内完成漏洞利用。建议开发者使用参数化查询(Prepared Statements)来修复此漏洞,并对所有用户输入进行严格的输入验证和过滤。