CVE-2025-15003CVE-2025-15003是SeaCMS(海洋影视管理系统)中的一个SQL注入漏洞,影响版本至13.3。该漏洞存在于admin_video.php文件的未知函数中,攻击者通过操控e_id参数可实现SQL注入攻击。由于该漏洞需要高权限认证才能利用,且CVSS评分为4.7,属于中等严重程度。然而,漏洞利用代码已被公开,远程攻击者可在获得管理员权限后利用此漏洞获取数据库敏感信息,包括用户凭证、业务数据等。攻击复杂度较低,但需要认证身份。对于部署SeaCMS的网站管理员,应及时关注官方安全更新,采取临时防护措施,避免遭受数据泄露风险。
该SQL注入漏洞位于SeaCMS管理后台的admin_video.php文件中,具体影响e_id参数。攻击者通过构造恶意SQL payload到e_id参数,可绕过输入过滤机制执行任意SQL查询。由于漏洞需要高权限用户认证(PR:H),攻击者需要先获取管理员账号或利用其他漏洞提升权限。攻击成功后可实现:(1) 枚举数据库结构和敏感表内容;(2) 提取管理员账户密码哈希;(3) 修改或删除视频数据;(4) 在某些配置下可能实现操作系统命令执行。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),对机密性、完整性和可用性均造成低影响。建议通过参数化查询重写受影响代码模块,并对所有管理后台输入实施严格的白名单验证机制。