IPBUF安全漏洞报告
English
CVE-2025-15496 CVSS 6.3 中危

yshopmall 1.9.1之前版本 /api/jobs 接口SQL注入漏洞

披露日期: 2026-01-09

漏洞信息

漏洞编号
CVE-2025-15496
漏洞类型
SQL注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
yshopmall

相关标签

CVE-2025-15496yshopmallSQL注入API漏洞

漏洞概述

yshopmall是一款开源的电商系统,存在SQL注入漏洞。

技术细节

攻击者可通过/api/jobs接口的sort参数注入恶意SQL代码。

攻击链分析

STEP 1
步骤1
识别目标系统
STEP 2
步骤2
构造恶意SQL注入载荷
STEP 3
步骤3
通过sort参数发送攻击请求

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
curl -X POST 'http://target/api/jobs' -d 'sort=1'

影响范围

yshopmall < 1.9.1

防御指南

临时缓解措施
临时缓解:禁用或限制/api/jobs接口的访问

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表