CVE-2025-15004CVE-2025-15004是DedeCMS中存在的一个SQL注入漏洞,存在于freelist_main.php文件的orderby参数处理中。攻击者可以通过构造恶意的orderby参数值来执行未经授权的SQL查询,获取数据库中的敏感信息或进行进一步的攻击。该漏洞影响DedeCMS 5.7.118及之前版本,CVSS评分6.3(中危),攻击复杂度低,无需特殊权限即可远程利用。由于该漏洞的利用代码已公开,攻击者可能利用此漏洞对使用DedeCMS的网站造成严重安全威胁。DedeCMS是国内广泛使用的内容管理系统,该漏洞的存在可能导致大量网站面临数据泄露风险。
该SQL注入漏洞存在于DedeCMS的freelist_main.php文件中,具体是orderby参数未经过充分的安全过滤就直接拼接到SQL查询语句中。攻击者可以通过在orderby参数中注入恶意SQL语句片段,如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息。由于DedeCMS使用MySQL数据库,攻击者可能获取到管理员账户密码、用户数据、业务敏感信息等。攻击者需要具有低权限账户即可发起攻击,但成功利用后可提升权限或完全控制数据库系统。漏洞的利用不需要用户交互,攻击者可以直接通过HTTP请求远程利用此漏洞。