关键漏洞信息 受影响产品: Simple Cafe Ordering System 供应商主页: https://code-projects.org/simple-cafe-ordering-system-in-php-with-source-code/ 版本: V1.0 漏洞类型: SQL注入 受影响文件: listorder.php 根因 SQL注入漏洞在 文件中被识别,具体在 参数。输入未经过适当的验证或清理直接用于SQL查询中,允许攻击者注入恶意SQL查询。 影响 利用此SQL注入漏洞,攻击者可以获取数据库的未经授权访问,导致敏感数据泄露、篡改数据、控制整个系统,甚至中断服务,对系统安全和业务连续性构成严重威胁。 无登录/授权要求 无需任何登录或授权即可利用此漏洞进行攻击 漏洞详情和POC 易受攻击的位置: 参数 Payload: - boolean-based blind: - time-based blind: - UNION query: 请求包: 建议修复方案 1. 使用预编译语句和参数绑定 2. 执行输入验证和过滤 3. 最小化数据库用户权限