CVE-2025-15186CVE-2025-15186是code-projects公司开发的Refugee Food Management System 1.0中存在的SQL注入漏洞。该漏洞位于/home/addusers.php文件中的未知功能模块,攻击者可通过操纵参数'a'实现SQL注入攻击。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3分(高危级别),对系统安全性构成严重威胁。攻击者利用此漏洞可窃取数据库中的敏感信息,包括用户数据、业务数据等,甚至可能在特定条件下实现系统远程代码执行。该漏洞已于2025年12月29日公开披露,漏洞利用代码已在互联网公开,强烈建议用户立即采取修复措施。
该SQL注入漏洞存在于Refugee Food Management System 1.0的addusers.php文件中,具体问题在于对用户输入参数'a'未进行充分的输入验证和SQL语句预编译处理。攻击者可通过构造恶意SQL payload注入到参数'a'中,实现以下攻击效果:1)数据窃取:通过UNION SELECT或布尔盲注技术提取数据库中的用户名、密码哈希、敏感业务数据等;2)数据库枚举:获取数据库版本、当前用户权限、数据库名称等关键信息;3)数据修改/删除:在特定数据库配置下可能实现数据篡改或删除操作。漏洞利用条件宽松,无需任何认证凭证,攻击者可远程发起攻击。建议开发者使用参数化查询(Prepared Statements)重构相关代码,并对所有用户输入进行严格的输入验证和白名单过滤。