CVE-2025-15169CVE-2025-15169是BiggiDroid Simple PHP CMS 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的/admin/editsite.php文件中,攻击者可以通过操纵ID参数实现SQL注入攻击。由于该漏洞需要高权限认证才能利用,因此攻击难度相对较高,但仍对系统安全构成严重威胁。攻击者成功利用此漏洞可获取数据库中的敏感信息,包括用户凭证、业务数据等,甚至可能在特定条件下实现系统远程代码执行。该漏洞已于2025年12月29日公开披露,漏洞利用代码已在互联网上公开,厂商在收到安全通知后未做出任何回应。由于该CMS系统通常用于企业网站和小型业务系统,漏洞的广泛传播可能对大量使用该系统的网站造成严重影响。建议所有使用该产品的用户立即采取防护措施,并关注厂商的后续更新。
该SQL注入漏洞位于BiggiDroid Simple PHP CMS 1.0的管理后台文件/admin/editsite.php中。漏洞根源在于该文件对用户输入的ID参数未进行充分的输入验证和SQL语句参数化处理。攻击者可以通过构造恶意的SQL语句片段,绕过前端的简单过滤机制,实现联合查询注入、时间盲注或布尔盲注等攻击方式。具体来说,攻击者需要在已登录高权限管理员账号的前提下,访问/admin/editsite.php页面并对ID参数进行SQL注入载荷测试。由于该参数直接拼接到SQL查询语句中,恶意SQL代码将被数据库服务器执行。攻击者可以利用UNION SELECT语句提取数据库版本、当前用户、数据库名称等信息,进一步通过information_schema表获取所有数据库表结构和敏感数据。在时间盲注场景下,攻击者可通过SLEEP()函数配合条件判断来推断数据库内容。该漏洞的CVSS 3.1评分为4.7,属于中危级别,主要因为需要高权限认证这一限制条件降低了实际利用风险。