CVE-2025-15210CVE-2025-15210是code-projects平台上Refugee Food Management System 1.0版本中的一个高危安全漏洞。该系统是一款用于管理难民食物分配的Web应用,在处理用户输入时存在严重的SQL注入缺陷。漏洞出现在editrefugee.php文件中的nationality_nid参数,攻击者可以通过构造恶意SQL语句实现对数据库的未授权访问和操作。由于该漏洞可通过远程网络利用,且只需要低权限账户即可发起攻击,因此具有较高的实际威胁性。攻击者成功利用此漏洞后,可以窃取敏感数据、修改数据库内容,甚至在某些配置下可能实现服务器远程代码执行。该漏洞已在2025年12月30日被公开披露,漏洞利用代码(PoC)已在互联网公开,强烈建议用户立即采取防护措施。
该SQL注入漏洞位于Refugee Food Management System 1.0的/home/editrefugee.php文件中的nationality_nid参数。系统在处理用户提交的nationality_nid参数时,直接将用户输入拼接到SQL查询语句中,未进行充分的输入验证和参数化查询处理。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术手段提取数据库中的敏感信息。典型的攻击payload包括在nationality_nid参数中注入SQL语句,如使用单引号(')触发SQL语法错误,或使用UNION语句联合查询获取数据库版本、当前用户、数据库名称等信息。由于系统对输入过滤不严,攻击者可以绕过前端验证直接发送恶意请求。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L,表明攻击复杂度低、权限要求低、无需用户交互即可实现攻击。