CVE-2025-15049CVE-2025-15049是code-projects在线农场管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于addProduct.php文件中,未对用户输入的Username参数进行充分的输入验证和SQL语句预编译处理。攻击者可以通过构造恶意的SQL语句片段,利用该参数注入到数据库查询中,从而实现未授权访问数据库、窃取敏感信息、修改或删除数据等操作。由于该漏洞可远程利用且无需认证,攻击门槛较低,对使用该系统的用户构成严重安全威胁。漏洞利用代码已在公开渠道传播,系统管理员应尽快采取修复措施。
该SQL注入漏洞位于addProduct.php文件中的Username参数处理逻辑。系统在处理用户提交的Username参数时,直接将该参数值拼接到SQL查询语句中,而未进行严格的输入过滤或使用参数化查询。当攻击者通过HTTP请求向addProduct.php提交包含SQL注入载荷的Username参数时,恶意SQL代码将被数据库服务器执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术手段获取数据库中的敏感信息,包括用户凭证、管理员账户、订单数据等。由于addProduct.php是产品添加功能的入口点,攻击者可以在未认证的情况下直接发起攻击。CVSS 3.1评分7.3(高危)表明该漏洞具有较高的利用可行性和中等级别的安全影响。