CVE-2025-11736CVE-2025-11736是itsourcecode Online Examination System(在线考试系统)1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于系统的/index.php文件中,影响了某个未知功能模块。攻击者可以通过操纵Username参数注入恶意的SQL语句,从而绕过正常的身份验证机制或非法访问数据库中的敏感信息。
该漏洞的CVSS 3.1评分为7.3分,属于高危级别。攻击者无需任何身份认证即可远程发起攻击,且不需要用户交互,这使得该漏洞的利用门槛极低,潜在威胁面非常广泛。由于该漏洞的利用代码已经被公开披露,攻击者可以轻易获取并利用该漏洞进行大规模攻击。
itsourcecode Online Examination System是一款用于在线教育和考试管理的Web应用程序,广泛应用于学校、培训机构等场景。系统通常存储大量的用户个人信息、考试数据和成绩记录,一旦遭受SQL注入攻击,可能导致大量敏感数据泄露,包括用户账号、密码哈希、考试答案等重要信息。此外,攻击者还可能利用SQL注入漏洞进行数据篡改、删除或进一步的系统入侵,对教育机构的正常运营造成严重影响。
该漏洞的核心问题在于/index.php文件中对Username参数的处理缺乏充分的输入验证和参数化处理。当用户提交包含Username参数的请求时,系统直接将用户输入拼接到SQL查询语句中,而没有使用预编译语句或适当的转义机制,这为SQL注入攻击提供了可乘之机。
从技术层面分析,攻击者可以通过在Username参数中注入特殊的SQL元字符(如单引号'、注释符--、UNION SELECT等)来改变原始SQL查询的语义。例如,攻击者可以构造类似Username=admin' OR '1'='1' --的payload,绕过登录验证直接以管理员身份登录系统。或者使用UNION SELECT语句从数据库中提取其他表的数据,如管理员密码哈希、用户个人信息等。
由于该漏洞的攻击向量为网络(AV:N)、攻击复杂度低(AC:L)、无需权限(PR:N)且无需用户交互(UI:N),攻击者可以通过自动化工具大规模扫描和利用存在漏洞的系统。该漏洞对机密性、完整性和可用性均存在低级别影响(C:L/I:L/A:L),表明攻击成功后可能导致数据泄露、数据篡改以及服务中断等多种安全风险。结合漏洞利用代码已公开的情况,该漏洞的实际威胁程度较高,建议相关用户尽快采取修复措施。