CVE-2025-15014CVE-2025-15014是loganhong php loganSite中的一个中等严重性SQL注入漏洞。该漏洞存在于article_detail.php文件的Article Handler组件中,攻击者可以通过操纵ID参数来执行恶意SQL查询。由于该产品采用滚动发布模式(rolling release),因此没有明确的版本号信息,但漏洞影响所有使用受影响代码分支(c035fb5c3edd0b2a5e32fd4051cbbc9e61a31426)的版本。CVSS评分6.3表明该漏洞具有中等风险,攻击复杂度低,无需特殊权限即可远程利用。虽然需要认证(低权限),但攻击成功后可能导致机密性、完整性和可用性方面的低等级影响。建议用户尽快应用安全补丁或升级到最新版本,并实施输入验证和参数化查询等安全措施。
该SQL注入漏洞位于loganhong php loganSite的/includes/article_detail.php文件中,具体在Article Handler组件处理ID参数时。攻击者可以通过构造恶意的ID参数值来注入任意SQL代码。由于应用程序未对用户输入进行充分的过滤和验证,恶意SQL语句会被传递到数据库执行。漏洞利用前提是攻击者需要具有低权限用户身份,但无需任何用户交互即可发起攻击。攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),可远程利用。成功利用此漏洞可能导致以下风险:1)未经授权访问数据库中的敏感信息;2)修改或删除数据库记录;3)在某些情况下可能实现远程代码执行或系统 compromise。建议使用参数化查询(Prepared Statements)替代字符串拼接方式来构建SQL查询,并对所有用户输入进行严格的输入验证和白名单过滤。