CVE-2025-13582CVE-2025-13582是存在于code-projects开源项目Jonnys Liquor 1.0中的一个高危安全漏洞。该漏洞位于/detail.php文件的GET参数处理器中,攻击者可以通过操纵Product参数实现SQL注入攻击。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3分(高危级别),对系统安全构成严重威胁。攻击者利用此漏洞可以未经授权访问数据库,窃取敏感信息(如用户数据、财务信息、业务数据等),甚至在某些情况下可以修改或删除数据库内容,对企业业务连续性造成影响。该漏洞已被公开披露,exploit代码已在互联网流传,建议受影响用户立即采取修复措施。
该SQL注入漏洞存在于Jonnys Liquor 1.0的/detail.php文件中的GET参数处理器。具体来说,当用户请求/detail.php页面时,程序通过GET方式接收Product参数,但未对该参数进行充分的输入验证和SQL语句参数化处理。攻击者可以在Product参数中注入恶意的SQL语句,如使用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息。由于该参数直接拼接到SQL查询语句中,攻击者可以绕过认证机制获取数据库管理员权限。在某些配置下,攻击者甚至可以通过SELECT INTO OUTFILE等语句将恶意代码写入服务器,实现远程代码执行。CVSS 3.1向量显示该漏洞可通过网络远程利用,无需认证和用户交互,对机密性、完整性和可用性均产生低至中等程度的影响。