CVE-2025-15450CVE-2025-15450是sfturing hosp_order系统中存在的SQL注入漏洞。该系统是一款医院订单管理系统。漏洞存在于/ssm_pro/orderHos/目录下的findOrderHosNum函数中,攻击者可以通过hospitalAddress和hospitalName参数注入恶意SQL语句。由于该漏洞可远程利用且不需要高权限认证,攻击者可以在低权限账户下执行SQL注入攻击,获取数据库中的敏感信息,包括患者数据、订单信息等。漏洞评分6.3属于中等严重程度,但考虑到涉及医疗数据的敏感性,实际危害可能更为严重。攻击者无需用户交互即可发起攻击,且公开的漏洞利用代码降低了攻击门槛。该产品未使用版本控制机制,导致无法准确确定受影响和未受影响的版本范围。
该SQL注入漏洞存在于findOrderHosNum函数中,攻击者通过操纵hospitalAddress或hospitalName参数注入恶意SQL代码。由于系统未对用户输入进行充分的参数化查询或输入过滤,攻击者可以在参数值中插入SQL语句片段,改变原始查询逻辑。在CVSS 3.1评分体系中,攻击向量为网络级别(AV:N),需要低权限认证(PR:L),无需用户交互(UI:N)。攻击成功后可能导致机密性(C:L)、完整性(I:L)和可用性(A:L)方面的低级别影响。攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。受影响的代码版本为627f426331da8086ce8fff2017d65b1ddef384f8之前的版本。