CVE-2024-44636CVE-2024-44636是PHPGurukul学生记录系统3.20版本中存在的一个中等严重性安全漏洞。该漏洞位于admin-profile.php文件中的adminname和aemailid参数,攻击者可以通过构造恶意的SQL语句实现未授权的数据库操作。PHPGurukul Student Record System是一款用于管理学生信息的Web应用程序,广泛应用于教育机构。由于该漏洞无需认证即可利用(PR:N),且CVSS评分为6.5,攻击者可利用此漏洞获取数据库中的敏感信息,包括学生个人信息、教师数据、成绩记录等。攻击者还可能通过SQL注入进一步进行数据篡改或破坏,甚至在某些配置下可能实现远程代码执行。该漏洞的存在严重威胁到使用该系统的教育机构的数据安全与隐私保护。
该SQL注入漏洞存在于/admin-profile.php页面的adminname和aemailid参数中。攻击者可以通过在HTTP请求中注入SQL语句来操纵后端数据库查询。由于系统未对用户输入进行充分的参数化查询或输入验证,恶意SQL代码会被直接拼接到数据库查询语句中执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息。攻击路径为:通过HTTP GET/POST请求向/admin-profile.php发送带有SQL注入payload的参数,例如adminname参数可使用单引号触发SQL错误,或使用UNION注入提取数据库信息。由于漏洞位于管理员资料页面,且在某些情况下可能影响会话管理,攻击者甚至可能通过此漏洞获取管理员权限。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N),对机密性和完整性都有一定影响(C:L/I:L)。