CVE-2025-15183CVE-2025-15183是code-projects平台上Refugee Food Management System 1.0版本中的一个高危SQL注入漏洞。该系统是一款用于管理难民食物分配的管理系统,由code-projects组织开发。漏洞存在于系统中的/home/viewtakenfd.php文件,攻击者可以通过操纵tfid参数注入恶意SQL语句。由于该漏洞可被远程利用且无需任何认证,攻击者可以在不登录系统的情况下直接获取数据库中的敏感信息。此漏洞的CVSS评分为7.3,属于高危级别,意味着对系统的机密性、完整性和可用性都造成一定影响。攻击者可能利用此漏洞获取系统中存储的难民个人信息、食物分配记录、用户账户数据等敏感数据,甚至可能在特定配置下进行进一步的攻击。漏洞已于2025年12月29日公开披露, exploit代码已在互联网公开,强烈建议受影响用户立即采取修复措施。
该SQL注入漏洞存在于Refugee Food Management System的/home/viewtakenfd.php文件中,具体问题出在对tfid参数的处理上。系统在处理用户输入的tfid参数时,直接将其拼接到SQL查询语句中而未进行充分的输入验证和参数化查询处理。攻击者可以通过构造恶意的SQL语句片段,利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息。由于参数位置在SQL语句中可控,攻击者可以修改查询逻辑,例如通过UNION注入获取其他表的数据,或使用条件语句进行数据推断。典型的攻击payload可能包含单引号、双破折号、UNION关键字等SQL特殊字符。攻击者通常先通过测试确认注入点,然后逐步构造更复杂的payload来枚举数据库结构、表名、列名,最终提取目标数据。该漏洞影响系统的数据安全,可能导致难民个人信息、食物分配记录等敏感数据泄露。