CVE-2025-15011CVE-2025-15011是code-projects公司开发的Simple Stock System 1.0版本中存在的SQL注入漏洞。该漏洞位于/logout.php文件的uname参数,由于未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。成功利用此漏洞的攻击者可以在无需认证的情况下远程执行SQL查询,可能导致敏感数据泄露、数据库内容篡改,甚至在某些情况下实现远程代码执行。该漏洞CVSS评分为7.3,属于高危级别,攻击复杂度低,无需特殊权限或用户交互,攻击者可从网络远程发起攻击。
该SQL注入漏洞存在于Simple Stock System 1.0的logout.php文件中,具体位于处理uname参数的逻辑。当用户提交登出请求时,系统使用GET或POST方式接收uname参数值,并直接将其拼接到SQL查询语句中而未进行任何过滤或使用参数化查询。攻击者可以通过在uname参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术,绕过认证机制或提取数据库中的敏感信息。由于该漏洞位于登出功能,攻击者可能利用此漏洞进行会话劫持或获取管理员权限。攻击者可利用自动化工具如SQLMap快速探测和利用该漏洞。