关键信息 漏洞详情 CVE ID: CVE-2025-51972 产品: Online Shopping System 版本: 1.0 厂商: PuneethReddyHC (https://github.com/PuneethReddyHC/online-shopping-system) 漏洞类型: SQL Injection 易受攻击文件: /online-shopping-system-master/login.php 易受攻击参数: keyword (POST) 发现者: Jairaj Paryani 描述 在Online Shopping System项目的 文件中存在SQL注入漏洞。由于输入验证不当,导致该漏洞。 证明概念 (PoC) 易受攻击的HTTP请求: 效果: 后端查询执行暂停5秒,确认SQL注入成功。 影响 数据库枚举 对敏感信息的未经授权访问 可能的身份验证绕过 根据DBMS配置,可能的代码执行 缓解措施 使用参数化查询和预编译语句 应用严格的服务器端输入验证 对数据库帐户实施最小权限原则 定期修补和更新应用程序及其依赖项 参考资料 OWASP SQL Injection Guide 发现者 Jairaj Paryani