IPBUF安全漏洞报告
English
CVE-2025-15496
CVSS 6.3
中危
yshopmall 1.9.1之前版本 /api/jobs 接口SQL注入漏洞
披露日期: 2026-01-09
来源:
[email protected]
漏洞信息
漏洞编号
CVE-2025-15496
漏洞类型
SQL注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
yshopmall
相关标签
CVE-2025-15496
yshopmall
SQL注入
API漏洞
漏洞概述
yshopmall是一款开源的电商系统,存在SQL注入漏洞。
技术细节
攻击者可通过/api/jobs接口的sort参数注入恶意SQL代码。
攻击链分析
STEP 1
步骤1
识别目标系统
STEP 2
步骤2
构造恶意SQL注入载荷
STEP 3
步骤3
通过sort参数发送攻击请求
PoC / 利用代码
⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
curl -X POST 'http://target/api/jobs' -d 'sort=1'
影响范围
yshopmall < 1.9.1
防御指南
临时缓解措施
临时缓解:禁用或限制/api/jobs接口的访问
参考链接
1
CVE
https://www.cve.org/CVERecord?id=CVE-2025-15496
2
NVD
https://nvd.nist.gov/vuln/detail/CVE-2025-15496
3
Details
https://www.cvedetails.com/cve/CVE-2025-15496/
4
VulDB
https://vuldb.com/cve/CVE-2025-15496
5
Link
https://github.com/guchengwuyue/yshopmall/
6
Link
https://github.com/guchengwuyue/yshopmall/issues/39
7
Link
https://github.com/guchengwuyue/yshopmall/issues/39#issue-3769727898
8
Link
https://vuldb.com/?ctiid.340274
9
Link
https://vuldb.com/?id.340274
10
Link
https://vuldb.com/?submit.726464
11
Link
https://github.com/guchengwuyue/yshopmall/issues/39
12
Link
https://github.com/guchengwuyue/yshopmall/issues/39#issue-3769727898
快速导航:
前沿安全
最新收录域名列表
最新威胁情报列表
最新网站排名列表
最新工具资源列表
最新CVE漏洞列表