CVE-2025-15407CVE-2025-15407是code-projects平台开发的Online Guitar Store 1.0版本中存在的高危安全漏洞。该漏洞位于管理后台的Create_category.php文件中,攻击者可以通过操纵dre_Ctitle参数实现SQL注入攻击。由于该漏洞可远程利用且无需认证,攻击者无需任何用户交互即可成功执行恶意SQL代码。此漏洞已被公开披露,可能已被在野利用,对使用该系统的电商平台构成严重安全威胁。攻击成功后,攻击者可能窃取数据库中的敏感信息,包括用户数据、订单信息、管理员凭据等,甚至可能通过SQL注入获取系统控制权限。
该SQL注入漏洞存在于/admin/Create_category.php文件中的dre_Ctitle参数。攻击者可通过构造恶意的SQL语句片段,利用参数输入未进行充分过滤和转义的缺陷,绕过前端验证并执行任意SQL命令。由于系统未使用参数化查询或预编译语句,用户输入直接拼接到SQL查询语句中。攻击者常使用的注入技术包括:布尔盲注、时间盲注、联合查询注入和报错注入等。通过这些技术,攻击者可以逐步提取数据库中的敏感信息,包括管理员账户密码哈希、用户个人信息、交易记录等。在某些配置下,攻击者还可能利用SQL注入写入webshell,实现远程代码执行,从而完全控制服务器。漏洞的CVSS 3.1评分为7.3,属于高危级别,主要因为其网络可达性、无需认证和低复杂度的特性。