CVE-2025-14650CVE-2025-14650是itsourcecode Online Cake Ordering System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/cakeshop/product.php文件中的Product参数处理逻辑中,攻击者可以通过操纵该参数注入恶意SQL代码,从而非法访问、篡改或删除数据库中的敏感信息。该漏洞无需任何认证即可被利用,攻击复杂度低,可被远程发起,对系统机密性、完整性和可用性均造成较低程度的影响。CVSS评分7.3,属于高危漏洞。攻击者利用该漏洞可获取用户订单信息、个人数据、管理员凭据等敏感数据,甚至可能在某些配置下执行系统命令或完全控制数据库服务器。该漏洞的利用代码已在互联网上公开披露,构成了严重的安全威胁。建议受影响的用户立即采取修复措施,使用参数化查询替代动态SQL语句,并对系统进行全面安全审计。
该SQL注入漏洞源于itsourcecode Online Cake Ordering System 1.0在处理用户输入时未对Product参数进行充分的输入验证和SQL语句预编译。攻击者可通过在/cakeshop/product.php页面的Product参数中注入SQL语句片段,如使用UNION SELECT、布尔盲注、时间盲注或堆叠查询等技术,绕过应用层的简单过滤机制,直接与后端数据库交互。漏洞利用的典型方式包括:1) 使用UNION语句联合查询获取数据库版本、当前用户、表结构等元数据;2) 通过条件判断语句进行布尔盲注,逐字符猜测敏感数据;3) 利用SLEEP()或BENCHMARK()等函数进行基于时间延迟的盲注攻击;4) 使用INSERT/UPDATE/DELETE语句篡改或删除数据。由于该参数直接拼接到SQL查询语句中且缺乏参数化处理,攻击者可在未经身份验证的情况下远程利用此漏洞,成功率较高。