CVE-2025-15182CVE-2025-15182是code-projects组织开发的Refugee Food Management System 1.0版本中存在的高危安全漏洞。该漏洞位于Web应用程序的/home/served.php文件中,攻击者可以通过操纵refNo参数实现SQL注入攻击。由于该漏洞无需认证即可远程利用,且利用代码已公开,导致所有使用该系统的组织面临严重的数据安全风险。攻击者成功利用此漏洞后可窃取数据库中的敏感信息,包括难民个人信息、食物分配记录、管理员凭据等,甚至可能在某些配置下执行操作系统命令。鉴于该系统的特殊用途(为难民提供食物管理服务),泄露的数据可能涉及人员隐私和安全信息,具有较高的社会危害性。建议使用该系统的组织立即采取缓解措施并关注官方更新。
该SQL注入漏洞存在于/home/served.php文件中,具体位于处理refNo参数的查询逻辑中。攻击者可通过构造恶意payload注入到SQL查询语句中,实现未授权数据库操作。由于应用程序未对用户输入进行充分的参数化查询或输入过滤,攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库敏感信息。典型攻击向量包括:1) 使用单引号或双引号闭合原始查询;2) 利用UNION语句联合恶意查询;3) 通过条件判断语句进行盲注。由于系统可能以高权限数据库账户运行,攻击者可能获得管理员权限或完全控制数据库服务器。