CVE-2025-15181CVE-2025-15181是code-projects平台上Refugee Food Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于文件/home/pagenateRefugeesList.php中,具体问题出在rfid参数的处理上。攻击者可以通过构造恶意的SQL语句,在未经认证的情况下远程利用此漏洞,对数据库进行未授权访问和操作。CVSS 3.1评分达到7.3,属于高危级别漏洞。该漏洞已被公开披露并存在可利用的exploit,远程攻击者无需任何权限或用户交互即可发起攻击。虽然CVSS评分显示机密性、完整性和可用性影响均为低级别,但SQL注入漏洞仍可能导致敏感数据泄露、数据库篡改等严重后果。建议受影响的用户尽快采取防护措施或升级到安全版本。
该SQL注入漏洞位于Refugee Food Management System 1.0的pagenateRefugeesList.php文件中,问题参数为rfid。漏洞产生的根本原因在于应用程序未对用户输入进行充分的参数化查询或输入过滤就直接将rfid参数值拼接到SQL查询语句中。攻击者可以通过在rfid参数中注入SQL payloads(如UNION SELECT、布尔盲注、时间盲注等技巧)来执行任意SQL命令。由于该漏洞可通过网络远程利用(AV:N),且无需认证(PR:N)和用户交互(UI:N),因此攻击门槛较低。典型的利用方式包括:1)使用UNION注入获取数据库版本、用户名等基本信息;2)通过UNION查询从系统表(如information_schema)中提取表结构和敏感数据;3)利用条件判断进行布尔盲注以确认漏洞存在;4)使用SLEEP()等时间函数进行时间盲注。攻击成功后可能导致数据库敏感信息泄露、用户数据被窃取或数据库被恶意篡改。