CVE-2025-63878CVE-2025-63878是GitHub上开源的Restaurant Website Restoran v1.0系统中存在的SQL注入安全漏洞。该漏洞被发现于系统的Contact Form(联系表单)页面,攻击者可以通过构造恶意的SQL语句payload,在未经认证的情况下远程利用此漏洞。SQL注入是一种严重的安全威胁,攻击者利用此漏洞可以未经授权访问数据库中的敏感信息,包括用户个人信息、订单数据、管理员凭据等。根据CVSS 3.1评分6.5(中等严重程度),该漏洞具有较低的机密性影响和完整性影响,但无需认证即可远程利用,这使得漏洞在互联网环境中具有较高的利用风险。攻击者可以通过自动化工具批量扫描和利用此类漏洞,对使用该系统的餐饮企业造成数据泄露风险。
该SQL注入漏洞存在于Contact Form页面的输入参数中,攻击者可以在联系表单的姓名、邮箱、联系电话或留言内容等字段中注入恶意SQL代码。由于应用程序未对用户输入进行充分的参数化查询或输入过滤,攻击者注入的SQL语句将被数据库服务器执行。常见的利用方式包括:1)使用UNION SELECT语句提取数据库版本、表结构、字段信息等元数据;2)通过布尔盲注(Boolean-based blind)或时间盲注(Time-based blind)技术逐字符猜测敏感数据;3)利用OUTFILE或INTO DUMPFILE等函数尝试写入恶意文件。在某些配置下,攻击者甚至可能通过LOAD_FILE()函数读取服务器敏感文件,或利用INTO OUTFILE写入Webshell实现远程代码执行。该漏洞的CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)且无需用户交互(UI:N),这意味着任何具备基本网络安全知识的攻击者都可以轻松构造并发送恶意请求。