CVE-2025-14245CVE-2025-14245是IdeaCMS中存在的一个高危SQL注入漏洞,CVSS评分7.3。该漏洞存在于IdeaCMS 1.8及之前版本的Coupon.php文件中的whereRaw函数。由于该函数对用户输入的params参数处理不当,攻击者可以通过构造恶意的SQL语句实现SQL注入攻击。攻击者无需认证即可利用此漏洞远程发起攻击,成功利用可导致数据库敏感信息泄露、数据篡改或数据库服务器被完全控制。该漏洞已被公开披露并可能在野利用,建议受影响的用户尽快采取防护措施。
该SQL注入漏洞位于IdeaCMS应用程序的app/common/logic/index/Coupon.php文件中的whereRaw函数。whereRaw函数通常用于执行自定义的SQL查询条件,但在本漏洞中,该函数直接使用用户可控的params参数而未进行充分的输入验证和SQL语句过滤。攻击者可以通过HTTP请求参数注入恶意的SQL语句片段,如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息。由于漏洞存在于应用的核心逻辑层,且无需认证即可访问,因此具有较高的安全风险。攻击者可通过构造特定的HTTP请求包,绕过常规的安全防护措施,直接与数据库进行交互。