CVE-2025-63622CVE-2025-63622是code-projects公司开发的在线投诉网站管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的子类别管理功能中,具体位于/cms/admin/subcategory.php文件。攻击者可以通过构造恶意的category参数值,未经认证即可远程利用此漏洞注入任意SQL语句。成功利用此漏洞可能导致数据库敏感信息泄露,包括用户账户、密码哈希等机密数据,在某些配置下甚至可能实现远程代码执行。由于该漏洞的CVSS评分高达9.8分(满分10分),属于紧急严重级别,对互联网公开的系统构成重大威胁。建议受影响用户立即采取修复措施,防止遭到恶意利用。
该SQL注入漏洞源于在线投诉系统对用户输入的category参数缺乏有效的输入验证和SQL语句预编译处理。在/cms/admin/subcategory.php文件中,程序直接将该参数值拼接到SQL查询语句中,形成如下形式的查询:SELECT * FROM subcategories WHERE category = '用户输入'。攻击者可以通过在category参数中注入SQL运算符和命令,例如使用单引号(')闭合原语句,并添加UNION SELECT或AND条件构造恶意查询。由于系统未使用参数化查询或ORM框架,所有用户输入都被当作可信数据处理,导致恶意SQL代码被执行。攻击者可以利用UNION注入获取数据库版本、当前用户、数据库名称等元信息,进一步通过盲注或时间盲注技术提取管理员账户凭据等敏感数据。攻击过程无需任何认证,可通过HTTP请求直接触发,攻击复杂度低,成功率极高。