CVE-2025-63943 — SQL-инъекция в Grocery Store Management System 1.0
Обзор
Высокоопасная SQL-инъекция обнаружена в компоненте search_products.php приложения Grocery Store Management System 1.0, веб-приложения на PHP/MySQL, созданного anirudhkannan.
Проблема возникает из-за неправильной проверки входных данных и небезопасного построения SQL-запросов с использованием контролируемого пользователем параметра scost. Эта уязвимость позволяет злоумышленникам манипулировать логикой SQL, что может привести к раскрытию конфиденциальных данных, их изменению или полной компрометации базы данных.
Уязвимость существует из-за прямой конкатенации непроверенных пользовательских данных в SQL-запросы.
Параметр scost (POST), предназначенный для числового значения стоимости товара, встраивается в SQL-предложение WHERE без:
Очистки входных данных
Принудительной проверки типа
Параметризованных запросов
Использования подготовленных выражений
Это позволяет злоумышленнику внедрять произвольные SQL-логические выражения, изменяя поведение запроса и извлекая содержимое базы данных с помощью методов булевой SQL-инъекции.
Уязвимость эксплуатируется с помощью обычного POST-запроса к search_products.php. При передаче вредоносных выражений сервер возвращает измеримые различия в ответах (TRUE/FALSE), что подтверждает влияние пользовательского ввода на SQL-логику.
Причина уязвимости
Отсутствие проверки на стороне сервера для поля ввода scost
Прямое использование конкатенации строк для построения SQL-запросов
Отсутствие подготовленных выражений в уязвимом участке кода
Отсутствие фильтрации или белого списка для числовых полей ввода
Совокупность этих условий позволяет злоумышленникам изменять предполагаемую SQL-логику.
Степень опасности и влияние
Данная уязвимость оценивается как высокоопасная из-за низкой сложности атаки, отсутствия требований к аутентификации и полного воздействия на чтение/запись в БД.
Возможные последствия:
Раскрытие конфиденциальных данных: Злоумышленники могут извлечь данные о товарах, пользователях или системе.
Изменение или удаление данных: Внедрённый SQL может изменить или удалить записи БД.
Обход аутентификации (возможно): При использовании в других частях логики запросов приложения.
Полная компрометация базы данных: В зависимости от привилегий и конфигурации БД.
Нестабильность системы: Вредоносные запросы могут нарушить нормальную работу приложения.
Оценка CVSS v3.1 (предварительная)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Вектор атаки (AV): Сеть
Сложность атаки (AC): Низкая
Необходимые привилегии (PR): Нет
Взаимодействие с пользователем (UI): Нет
Область действия (S): Неизменная
Конфиденциальность (C): Высокая
Целостность (I): Высокая
Доступность (A): Высокая
Предполагаемая степень опасности: Высокая (9.8)
Сводка по эксплуатации
Уязвимость может быть эксплуатирована с помощью специально сформированных значений, передаваемых в параметр scost.
Злоумышленники могут:
Влиять на логические выражения
Вызывать условные ответы
Перечислять структуры базы данных
Извлекать конфиденциальную информацию
(Подробные полезные нагрузки намеренно опущены для предотвращения злоупотреблений.)