CVE-2025-15185CVE-2025-15185是一个存在于code-projects开发的Refugee Food Management System 1.0中的高危SQL注入漏洞。该漏洞位于应用的文件/home/refugeesreport.php中,由于对用户输入参数a缺乏有效的过滤和验证,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。此漏洞的CVSS评分达到7.3,属于高危级别,具有网络远程利用特性,无需认证或用户交互即可发动攻击。攻击成功后,攻击者可能获取数据库中的敏感信息,包括用户数据、系统配置信息,甚至可能通过数据库的进一步利用实现系统权限提升。Refugee Food Management System通常用于管理难民食品分配和供应相关数据,因此该系统可能存储了大量个人身份信息和食品分配记录,一旦泄露将造成严重后果。该漏洞已于2025年12月29日公开披露,漏洞利用代码已在互联网传播,强烈建议受影响用户立即采取修复措施。
该SQL注入漏洞存在于Refugee Food Management System 1.0的/home/refugeesreport.php文件中,具体受影响的参数为'a'。漏洞产生的根本原因是应用程序在处理用户输入时未对参数进行充分的输入验证和SQL语句参数化处理。攻击者可以通过HTTP请求向该文件发送包含恶意SQL代码的'a'参数值,利用UNION SELECT、布尔盲注、时间盲注或报错注入等技术从数据库中提取敏感信息。由于该应用使用PHP开发且连接MySQL数据库,攻击者可能利用以下方式利用此漏洞:1) 使用UNION注入获取数据库版本、当前数据库名、表名等信息;2) 使用布尔盲注基于页面响应差异推断数据内容;3) 使用时间盲注通过数据库延迟函数判断条件真假;4) 使用报错注入触发数据库错误信息以获取数据。攻击者最终可能获取管理员账户凭证、食品分配记录、难民个人信息等敏感数据,并可能进一步控制整个应用系统。