CVE-2025-15207CVE-2025-15207是Campcodes Supplier Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的/admin/view_products.php文件中,攻击者可以通过操纵chkId[]参数进行SQL注入攻击。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3,属于高危漏洞。攻击者成功利用此漏洞可以绕过认证机制,窃取数据库中的敏感信息,包括用户凭证、业务数据等,甚至可能在某些配置下实现远程代码执行。该漏洞已于2025年12月29日公开披露,漏洞利用代码已在互联网上流传,建议受影响用户立即采取修复措施。
该SQL注入漏洞位于Campcodes Supplier Management System的/admin/view_products.php文件中的chkId[]参数。攻击者可以通过构造恶意的SQL语句片段作为chkId[]参数值来实现注入攻击。由于应用程序未对用户输入进行充分的过滤和参数化查询,攻击者可以执行任意SQL命令。常见的利用方式包括:1)通过UNION SELECT提取数据库版本、用户名、数据库名等敏感信息;2)通过布尔型盲注逐字符猜测数据;3)通过时间盲注在无回显情况下获取数据。在某些数据库配置下,攻击者还可以利用SQL注入写入webshell,进而获得服务器远程代码执行权限。漏洞的根因在于应用程序直接拼接用户输入到SQL查询语句中,违反了安全编码的基本原则。