CVE-2025-14248CVE-2025-14248是code-projects Simple Shopping Cart 1.0版本中的高危SQL注入漏洞。该漏洞存在于管理后台登录页面(adminlogin.php),攻击者可通过构造恶意的admin_username参数值绕过身份验证。成功利用此漏洞可导致未授权访问管理后台,窃取敏感数据或进一步入侵系统。由于该漏洞可远程利用且无需认证,对互联网暴露的系统构成严重威胁。漏洞已被公开披露并存在可用的利用代码,建议立即采取修复措施。
该SQL注入漏洞位于Simple Shopping Cart 1.0的/adminlogin.php文件中,具体是admin_username参数存在过滤不严。当用户提交登录表单时,后端程序直接将admin_username参数值拼接到SQL查询语句中,未进行充分的输入验证或参数化查询。攻击者可通过在admin_username字段中注入SQL恶意代码,如使用单引号闭合原语句并构造UNION SELECT或布尔盲注等技巧,获取数据库中的敏感信息或绕过认证机制。CVSS 3.1评分7.3(高危),攻击向量为网络层面,无需认证即可发起攻击,对机密性、完整性和可用性均造成较低影响。