No-Cms 1.0 SQL Injection via order_by Parameter 漏洞概述 No-Cms 1.0 包含一个 SQL 注入漏洞,该漏洞位于 参数中。攻击者可以通过向 端点发送 POST 请求,并在 参数中注入恶意 SQL 代码,从而提取敏感的数据库信息。 影响范围 软件版本: No-Cms <= 1.0 CVE: CVE-2018-25431 CWE: CWE-89 (Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')) CVSS: 7.1 CVSS v4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N 修复方案 官方产品主页: Official Product Homepage 产品参考: Product Reference POC代码