CVE-2025-15410CVE-2025-15410是code-projects Online Guitar Store 1.0中发现的一个高危SQL注入漏洞。该漏洞存在于登录页面的/login.php文件中,攻击者可以通过构造恶意的L_email参数值来执行未授权的SQL查询。由于该漏洞位于用户认证流程中,攻击者无需获取任何有效凭证即可利用此漏洞进行攻击。漏洞的CVSS评分为7.3(高危),攻击向量为网络层面,无需特殊权限或用户交互即可发起攻击。成功利用此漏洞可能导致数据库敏感信息泄露、用户凭证窃取,甚至可能通过SQL注入进一步获取服务器权限。该漏洞的利用代码已公开,增加了被恶意利用的风险。
该SQL注入漏洞源于/login.php文件中对用户输入的L_email参数缺乏充分的输入验证和参数化查询处理。攻击者可以在登录表单的邮箱字段中注入SQL语句片段,当应用程序将该输入拼接到SQL查询语句中时,恶意SQL代码将被数据库服务器执行。由于漏洞位于认证机制中,攻击者可能利用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息,包括用户表中的用户名和密码哈希值。在某些配置下,攻击者还可能利用SELECT INTO OUTFILE或os-exec等方法实现文件系统写入或远程代码执行。漏洞影响的是登录功能的未知处理逻辑,攻击者可通过自动化工具快速探测和利用此漏洞。