CVE-2025-15392CVE-2025-15392是Kohana KodiCMS中存在的一个SQL注入漏洞,存在于搜索API端点组件中。该漏洞影响KodiCMS版本直至13.82.135。问题根源在于cms/modules/pages/classes/kodicms/model/page.php文件中的like函数对keyword参数处理不当,未对用户输入进行充分的SQL语句转义或参数化处理。攻击者可通过构造恶意的keyword参数值,在SQL查询中注入任意SQL语句,从而实现数据库未授权访问、数据窃取或潜在的数据篡改。由于该漏洞可通过网络远程利用,且需要低权限认证即可发起攻击,因此具有较高的实际威胁性。漏洞利用代码已公开,厂商在收到安全通知后未做出任何回应。
该SQL注入漏洞存在于Kohana KodiCMS的搜索功能模块中,具体位于cms/modules/pages/classes/kodicms/model/page.php文件的like函数。当用户通过Search API Endpoint提交搜索请求时,keyword参数被直接拼接到SQL查询语句的LIKE子句中,而未经过任何过滤或参数化处理。攻击者可通过在keyword参数中注入SQL语句,如使用单引号闭合原语句并添加UNION SELECT或布尔盲注等Payload,实现数据库敏感信息提取。漏洞利用条件宽松,只需低权限用户账号或通过API直接访问即可发起攻击。由于CVSS评分为6.3(AV:N/AC:L/PR:L/UI:N),攻击复杂度低且无需用户交互,远程攻击者可轻松利用此漏洞获取数据库内容,包括用户凭证、配置信息等敏感数据。