CVE-2025-15212CVE-2025-15212是code-projects开源项目Refugee Food Management System 1.0版本中的一个高危SQL注入漏洞。该系统是一款用于管理难民食物供应的管理平台,由code-projects.org开发并提供免费下载。漏洞存在于系统的regfood.php文件中,具体影响了对参数a的未经过滤的用户输入处理。攻击者可以通过构造恶意的SQL语句,利用该漏洞绕过认证机制、获取数据库敏感信息,甚至在某些情况下实现远程代码执行。由于该漏洞的攻击复杂度较低(AC:L),且不需要高权限或用户交互,远程攻击者可以轻易利用此漏洞对系统造成危害。漏洞已于2025年12月30日公开披露,CVSS评分为6.3,属于中等严重程度。鉴于该系统可能部署在人道主义救援组织或相关政府机构中,漏洞的利用可能对难民救助工作产生严重影响。
该SQL注入漏洞位于Refugee Food Management System的/home/regfood.php文件中的参数a处理逻辑中。攻击者可以通过HTTP请求向该端点发送精心构造的SQL payload来利用此漏洞。漏洞的根本原因在于应用程序未对用户输入进行充分的参数化查询或输入过滤,导致恶意SQL代码被直接拼接到数据库查询语句中。攻击者可以利用UNION SELECT、布尔盲注、时间盲注或报错注入等技术从数据库中提取敏感信息,包括用户凭证、配置文件信息、数据库结构等。由于该系统可能包含难民个人信息和食物分配记录等敏感数据,攻击成功可能导致严重的数据泄露后果。此外,攻击者还可能利用SQL注入漏洞进行进一步的内网渗透或获取服务器操作系统级别的访问权限。