CVE-2025-15012CVE-2025-15012是code-projects平台上Refugee Food Management System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于/home/home.php文件的未知函数中,攻击者可通过参数a注入恶意SQL语句。由于该系统未对用户输入进行充分的参数化查询或输入过滤,攻击者可以利用此漏洞执行任意SQL查询,获取数据库中的敏感信息,包括用户凭证、个人数据、业务数据等。此漏洞具有远程利用特性,无需认证即可发起攻击,对系统安全性造成严重威胁。漏洞已于2025年12月22日公开披露,相关信息已在多个漏洞数据库和安全平台上发布。
该SQL注入漏洞源于Refugee Food Management System 1.0的/home/home.php文件中对用户输入参数a缺乏有效的输入验证和参数化查询。攻击者可通过构造特殊的SQL语句片段,利用参数a将恶意SQL代码注入到数据库查询中。由于系统采用动态SQL构建方式而非预编译语句,攻击者可以绕过应用程序的正常逻辑执行任意数据库操作。典型的利用方式包括:1)通过UNION SELECT提取数据库版本、用户名等元数据;2)通过盲注技术逐步获取敏感表中的数据;3)利用条件判断语句验证漏洞存在性。该漏洞的CVSS 3.1评分为7.3,属于高危级别,主要因为其攻击复杂度低(AC:L)、无需认证(PR:N)且可通过网络远程利用(AV:N)。