CVE-2025-14247CVE-2025-14247是code-projects团队开发的Simple Shopping Cart 1.0版本中的一个高危安全漏洞。该漏洞存在于管理后台的additems.php文件中的item_name参数,由于未对用户输入进行充分的过滤和转义,攻击者可以通过构造恶意的SQL语句片段,实现SQL注入攻击。成功利用此漏洞的攻击者可以在目标系统上执行任意SQL查询,获取数据库中的敏感信息,包括用户凭证、商品数据、订单信息等。漏洞的CVSS评分为6.3,属于中等严重程度,但由于该漏洞可通过网络远程利用,且不需要高权限认证即可发起攻击,因此实际威胁程度不容忽视。该漏洞已于2025年12月8日公开披露,漏洞利用代码已在互联网公开,强烈建议使用该产品的用户立即采取防护措施。
该SQL注入漏洞位于Simple Shopping Cart 1.0的管理后台文件/Admin/additems.php中,具体受影响的是item_name参数。漏洞的根本原因在于应用程序在处理用户提交的商品名称时,直接将用户输入拼接到SQL查询语句中,未使用参数化查询或输入过滤机制。攻击者可以通过在item_name参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术,绕过应用程序的前端验证,直接与后端数据库进行交互。典型的利用方式包括:1)使用UNION-based注入获取数据库版本、当前用户等系统信息;2)使用Boolean-based盲注提取数据库中的敏感数据;3)使用Time-based盲注在无法直接看到输出时推断数据。由于该参数在商品添加功能中,攻击者可能利用此漏洞获取管理员账户密码,进而完全控制整个购物系统。