CVE-2025-15408CVE-2025-15408是code-projects在线吉他商店1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的Create_product.php文件中,具体问题出现在处理dre_title参数时缺乏有效的输入过滤和参数化查询。攻击者可以通过构造恶意的SQL语句payload,利用该参数注入到数据库查询中,从而实现未授权的数据库操作。漏洞评分CVSS 3.1达到7.3分,属于高危级别。由于攻击向量为网络远程攻击,且无需认证即可利用,因此具有较高的安全风险。公开的漏洞利用代码表明该漏洞可被恶意行为者直接利用,可能导致敏感数据泄露、数据库篡改,甚至在某些配置下实现远程代码执行。
该SQL注入漏洞位于Online Guitar Store 1.0的管理面板Create_product.php文件中。漏洞的根本原因在于应用程序在处理用户输入的dre_title参数时,直接将用户可控的数据拼接到SQL查询语句中,而未进行充分的输入验证或使用参数化查询。攻击者可以通过在dre_title参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术,绕过应用程序的前端限制,直接与后端数据库交互。常见的利用方式包括:1)通过UNION注入获取数据库中的敏感信息,如管理员凭据;2)通过布尔盲注推断数据库内容;3)通过堆叠查询执行恶意SQL命令。由于该文件位于/admin路径下,通常需要管理员权限访问,但漏洞描述表明攻击可远程进行,可能存在访问控制配置不当或路径遍历问题。