CVE-2025-15443CVE-2025-15443是CRMEB系统中一个中危级别的SQL注入漏洞,CVSS评分4.7。该漏洞存在于CRMEB版本5.6.1及之前版本的产品导出功能模块中,具体位于/adminapi/product/product_export接口。攻击者通过操纵cate_id参数,可以利用未充分过滤的用户输入执行恶意SQL语句。由于该漏洞需要高权限认证才能利用,因此主要威胁来自内部恶意用户或被攻陷的高权限账户。漏洞利用代码已在公开渠道出现,厂商在收到安全通知后未做出任何回应,导致漏洞长期存在且可被利用。此漏洞可能导致敏感数据泄露、数据库篡改等严重后果。
该SQL注入漏洞存在于CRMEB的产品导出功能中,具体路径为/adminapi/product/product_export接口。漏洞根源在于程序对cate_id参数的处理不当,未能有效过滤或参数化用户输入数据。攻击者可通过构造恶意SQL payload在cate_id参数中执行任意SQL语句。由于该接口需要高权限认证(PR:H),攻击者需要具备管理员或相应权限的账户才能成功利用。漏洞属于内联SQL注入(Blind SQL Injection)类型,攻击者可通过布尔盲注或时间盲注技术逐步提取数据库中的敏感信息,包括用户凭证、订单数据、商业机密等。攻击复杂度低(AC:L),可远程利用(AV:N),无需用户交互(UI:N)。