CVE-2025-14832CVE-2025-14832是itsourcecode在线蛋糕订购系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/updateproduct.php文件的编辑产品功能中,攻击者可以通过操纵ID参数实现SQL注入攻击。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3分(高危),对系统安全性构成严重威胁。攻击者利用此漏洞可以未经授权访问数据库,窃取敏感信息(如用户数据、订单信息、财务数据等),甚至可能通过SQL注入进一步提升权限或执行系统命令。该漏洞的利用代码已在公开渠道发布,潜在攻击者可以轻易获取并使用,对使用该系统的组织和个人造成重大安全风险。
该SQL注入漏洞位于/updateproduct.php文件的产品编辑功能中。当用户访问/updateproduct.php?action=edit时,系统通过GET参数ID获取要编辑的产品信息。问题在于该参数未经过充分的输入验证和SQL语句预处理,直接拼接到SQL查询语句中。攻击者可以通过构造恶意的ID参数值,利用UNION SELECT、布尔盲注、时间盲注或报错注入等技术提取数据库中的敏感信息。由于漏洞出现在产品管理功能中,攻击者可能获取管理员权限或修改产品信息。该系统使用的数据库可能包含用户账户、订单记录、支付信息等敏感数据。漏洞的利用不需要任何认证,攻击者可以直接通过HTTP请求远程触发。