CVE-2025-15209CVE-2025-15209是code-projects平台上Refugee Food Management System 1.0版本中的一个中等严重性SQL注入漏洞。该漏洞存在于/home/editfood.php文件中,攻击者可以通过操纵URL中的a/b/c/d参数来执行恶意SQL语句。由于该漏洞的攻击复杂度较低且利用代码已公开,远程攻击者无需高深技术即可利用此漏洞。漏洞影响系统的机密性、完整性和可用性,均为低程度影响。对于部署了该系统的组织机构,建议尽快采取修复措施以防止潜在的数据泄露和系统损害。
该SQL注入漏洞源于editfood.php文件对用户输入参数缺乏充分的过滤和验证。攻击者可以通过构造特殊的URL参数a、b、c或d来注入SQL代码。由于系统使用了动态SQL查询且未使用参数化查询或预编译语句,恶意SQL语句会被数据库执行。攻击者可能利用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息,包括用户凭证、管理员数据或其他业务数据。由于CVSS向量显示需要低权限认证,攻击者可能需要先获取系统普通用户账号,但部分参数可能无需认证即可被操纵。