CVE-2025-15167CVE-2025-15167是itsourcecode Online Cake Ordering System 1.0版本中的一个高危SQL注入漏洞。该系统是一款在线蛋糕订购管理系统,漏洞位于/detailtransac.php文件中的ID参数。由于该参数未进行充分的输入过滤和参数化查询,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。此漏洞具有CVSS评分7.3,属于高危级别,攻击复杂度低且无需认证即可远程利用。攻击者成功利用此漏洞可读取、修改或删除数据库中的敏感信息,包括用户账户、订单数据、支付信息等。漏洞已于2025年12月29日公开披露,野外部存在利用该漏洞的攻击活动。由于该系统通常部署于商业环境中,泄露的用户和订单数据可能涉及个人隐私信息和商业机密,对企业经营和用户权益造成严重影响。建议受影响的用户立即采取修复措施或临时缓解方案。
该SQL注入漏洞存在于itsourcecode Online Cake Ordering System 1.0的/detailtransac.php文件中的ID参数。攻击者可通过HTTP请求向该参数注入恶意SQL语句。由于程序未对用户输入进行严格的过滤和验证,且未使用参数化查询,导致用户输入被直接拼接到SQL查询语句中。攻击者可通过UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息。在无需任何认证的情况下,攻击者可以直接访问存在漏洞的页面进行攻击。攻击向量为网络级别,攻击者可从互联网远程发起攻击,无需获取任何权限或用户交互。该漏洞影响数据库的机密性、完整性和可用性,CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L。攻击者可能利用此漏洞获取管理员权限、窃取用户数据或完全控制数据库服务器。