CVE-2025-14529CVE-2025-14529是Campcodes公司开发的Retro Basketball Shoes Online Store 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于管理后台的/admin/admin_running.php文件中,对pid参数未进行充分的输入过滤和SQL语句预编译,导致攻击者可以通过构造恶意SQL语句实现数据库注入攻击。由于该漏洞攻击向量为网络远程攻击,且无需认证和用户交互,攻击者可利用公开的漏洞利用代码(PoC)直接对目标系统发起攻击,窃取数据库中的敏感信息,包括用户凭据、订单数据、商品信息等。该漏洞CVSS评分为7.3,属于高危级别,对互联网公开部署的系统构成严重安全威胁。
该SQL注入漏洞存在于/admin/admin_running.php文件中的某个未知函数处理逻辑中,具体问题出在对pid参数的处理上。攻击者可以通过HTTP请求向该文件传递经过精心构造的pid参数值,利用SQL语法特性进行注入攻击。由于应用程序未对用户输入进行严格的参数化查询或输入验证,恶意SQL代码会被数据库服务器执行。典型的利用方式包括:1)通过UNION SELECT语句提取数据库版本、用户名、数据库名等敏感信息;2)使用布尔型盲注(Boolean-based blind)或时间型盲注(Time-based blind)技术逐字符猜测数据;3)通过OUTFILE等语句尝试写入恶意文件。由于该漏洞无需认证即可访问受影响的管理端点,攻击门槛较低,危害性较大。建议立即对该参数进行输入过滤,并使用参数化查询(Prepared Statements)重构相关代码。