CVE-2025-15166CVE-2025-15166是itsourcecode在线蛋糕订购系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于updatesupplier.php文件的编辑功能中,攻击者可以通过操纵ID参数注入恶意SQL代码。由于该漏洞可远程利用且无需认证,攻击者可以在不获取任何用户凭据的情况下,通过构造特制的HTTP请求来执行未授权的数据库操作。成功利用此漏洞可能导致敏感数据泄露,包括用户个人信息、订单数据、财务记录等。此外,攻击者还可能通过SQL注入获取数据库管理权限,进一步控制整个系统。该漏洞已被公开披露,CVSS评分为7.3,属于高危级别。
该SQL注入漏洞位于updatesupplier.php文件中的ID参数。当用户通过action=edit参数访问编辑功能时,系统未对ID参数进行充分的输入验证和过滤。攻击者可以在ID参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息。由于该参数直接拼接到SQL查询语句中,恶意SQL代码将被数据库服务器执行。攻击者可以利用此漏洞获取数据库版本信息、当前用户权限、数据库表结构以及表中的实际数据。典型的攻击payload可能包括:单引号触发错误、UNION注入提取数据、基于布尔值的盲注判断等。