CVE-2025-61247CVE-2025-61247是indieka900在线购物系统PHP版本1.0中的一个高危安全漏洞。该漏洞存在于登录页面(login.php)的密码参数中,攻击者可以通过构造恶意的SQL语句实现未授权访问。由于该漏洞无需认证即可利用,且CVSS评分达到8.2分,属于高危漏洞。攻击者利用此漏洞可以绕过登录验证,以管理员或其他用户身份登录系统,进一步获取敏感数据或执行恶意操作。该系统主要面向电子商务场景,涉及用户账户信息、订单数据、商品信息等敏感内容的存储和处理,因此该漏洞可能造成严重的机密性破坏和完整性影响。
该SQL注入漏洞出现在login.php的密码验证逻辑中。应用程序直接使用用户输入的密码参数拼接SQL查询语句,未进行充分的输入验证或参数化查询处理。攻击者可以通过在密码字段中注入SQL payloads来修改查询逻辑,例如使用' OR '1'='1类型的绕过语句,或者使用UNION SELECT语句提取数据库中的敏感信息。由于密码参数在SQL查询中直接使用,攻击者可以获取数据库中的用户凭证哈希值,甚至可能通过SQL注入获取操作系统级别的访问权限。攻击者首先识别目标系统的登录端点,然后构造针对性的SQL注入payload,通过HTTP请求发送到服务器。服务器执行恶意SQL语句后,攻击者可以实现身份验证绕过或数据泄露。