CVE-2025-14780CVE-2025-14780是雄伟智能餐饮云平台(Xiongwei Smart Catering Cloud Platform)2.1.6446.28761版本中存在的一个中等严重性安全漏洞。该漏洞位于文件/dishtrade/dish_trade_detail_get的未知功能模块中,攻击者可以通过操纵filter参数实现SQL注入攻击。由于该漏洞可被远程利用且利用代码已公开,对使用该平台的餐饮企业构成了严重的安全威胁。攻击者利用此漏洞可以在不需要高级权限的情况下获取数据库中的敏感信息,包括用户数据、交易记录、商业机密等。该漏洞的CVSS评分为6.3,属于中等严重性级别,但考虑到餐饮平台通常存储大量用户个人信息和交易数据,其实际危害可能更为严重。建议受影响用户立即采取修复措施并更新到安全版本。
该SQL注入漏洞存在于雄伟智能餐饮云平台的/dishtrade/dish_trade_detail_get接口中。攻击者可以通过在filter参数中注入恶意SQL语句来执行未授权的数据库操作。由于应用程序未对用户输入进行充分的过滤和参数化处理,攻击者可以构造特殊的SQLpayload绕过安全限制。漏洞利用条件相对宽松,只需要低权限账户即可发起攻击,无需用户交互。攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息,包括管理员凭据、用户个人信息、交易记录等。该漏洞影响系统的机密性、完整性和可用性,CVSS向量显示攻击复杂度低(AC:L),权限要求低(PR:L),但攻击向量为网络层面(AV:N),意味着可远程利用。