CVE-2025-14246CVE-2025-14246是code-projects开源项目Simple Shopping Cart 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于 Customers/settings.php 文件中,由于对user_id参数的用户输入未进行充分的输入验证和SQL语句预编译处理,攻击者可通过构造恶意的SQL语句片段实现数据库注入攻击。成功利用此漏洞可导致敏感数据库信息泄露,包括用户账户密码、订单数据、个人信息等。攻击者可在不需要高级权限的情况下远程利用此漏洞,对使用该系统的电商平台造成严重安全威胁。由于该漏洞的利用代码已公开,黑客可能正在积极扫描和攻击使用该组件的系统。
该漏洞位于Simple Shopping Cart 1.0的/Customers/settings.php文件中。在用户设置功能中,程序通过GET或POST请求接收user_id参数,该参数直接拼接到SQL查询语句中而未经过任何过滤或参数化处理。攻击者可利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。典型的攻击Payload包括在user_id参数后添加SQL语句如' OR '1'='1进行认证绕过,或使用UNION语句联合查询获取管理员账户凭据。由于该参数在多个查询点被使用,攻击者可以枚举数据库结构、读取任意表数据甚至在某些配置下进行写入操作。漏洞的利用不需要高权限账户,普通注册用户即可发起攻击。