CVE-2024-44640CVE-2024-44640是PHPGurukul学生记录系统3.20版本中的一个中等严重性SQL注入漏洞。该漏洞存在于add-course.php页面,攻击者可以通过course-short、course-full和cdate参数注入恶意SQL代码。由于该系统对用户输入验证不足,攻击者无需认证即可利用此漏洞获取数据库敏感信息,包括用户凭证、学生个人数据、课程信息等。此漏洞的CVSS评分为6.5,属于中等风险级别,攻击复杂度低且无需特殊权限或用户交互。攻击成功后可导致机密性和完整性受损,可能造成数据泄露或数据库被恶意篡改。建议受影响的用户尽快更新到安全版本或实施输入过滤和参数化查询等安全措施。
该SQL注入漏洞存在于PHPGurukul学生记录系统的add-course.php文件中,具体受影响的参数包括course-short、course-full和cdate。攻击者可以通过在HTTP请求中构造恶意SQL payloads来绕过输入验证并执行任意SQL命令。由于系统未使用参数化查询或适当的输入过滤,攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。攻击向量为网络路径(AV:N),无需认证(PR:N)即可发起攻击,成功利用后可读取数据库中的用户表、课程表等敏感数据。在某些配置下,攻击者甚至可能通过OUTFILE或INTO DUMPFILE等语句写入恶意文件,实现远程代码执行。