CVE-2025-15143CVE-2025-15143是EyouCMS 1.7.6版本中存在的一个高危SQL注入漏洞。该漏洞位于后台模板管理模块的FilemanagerLogic.php文件中,攻击者可通过构造恶意的content参数值实现SQL注入攻击。由于该漏洞需要高权限认证才能利用,因此在实际场景中主要威胁来自内部恶意用户或已被入侵的管理员账户。漏洞已于2025年12月28日公开披露,漏洞利用代码(PoC)已在互联网公开,厂商在收到安全通知后未作出任何回应。鉴于该漏洞的CVSS评分为4.7(中等严重程度),且具备公开的利用代码,建议受影响的用户尽快采取防护措施或升级到最新版本。
该SQL注入漏洞源于EyouCMS后台模板管理功能对用户输入的content参数缺乏有效的安全过滤和参数化查询处理。攻击者可通过后台管理界面或API接口,向/application/admin/logic/FilemanagerLogic.php文件中的相关函数提交包含恶意SQL语句的content参数。由于该参数直接拼接到SQL查询语句中,攻击者可以利用UNION SELECT、盲注等技术提取数据库中的敏感信息,包括用户凭证、管理员密码哈希、系统配置信息等。漏洞的利用需要具备后台管理员权限,这限制了其攻击面,但结合社会工程学攻击或利用其他低危漏洞获取管理员权限后,该漏洞可作为权限提升和数据窃取的关键步骤。由于漏洞利用代码已公开,且厂商未及时发布安全更新,受影响系统面临较高的安全风险。