CVE-2025-15354CVE-2025-15354是itsourcecode公司开发的Society Management System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于管理后台的add_admin.php文件中,对用户名字段(Username)的输入验证不足,攻击者可通过构造恶意SQL语句绕过前端限制,直接与数据库进行交互。由于该漏洞可通过网络远程利用,且无需认证和用户交互,攻击门槛较低,对系统安全性构成严重威胁。攻击者成功利用此漏洞可窃取数据库中的敏感信息,包括管理员账户凭证、业务数据等,甚至可能在特定条件下实现远程代码执行。鉴于该漏洞已被公开披露并可能在野利用,建议受影响用户立即采取修复措施。
该SQL注入漏洞存在于itsourcecode Society Management System 1.0的/admin/add_admin.php文件中的Username参数。攻击者可以通过HTTP请求向该端点发送精心构造的恶意SQL payload,由于后端程序未对用户输入进行充分的参数化查询或输入过滤,攻击者注入的SQL代码将被数据库服务器执行。漏洞属于经典的SQL注入类型,攻击者可通过UNION SELECT、布尔盲注、时间盲注等技术获取数据库结构信息、用户密码哈希值或其他敏感数据。由于攻击向量为网络路径且无需认证,攻击者可以直接对暴露的管理接口发起攻击。建议开发者使用预编译语句(Prepared Statements)进行数据库查询,对所有用户输入进行严格的输入验证,并实施最小权限原则限制数据库账户权限。