CVE-2025-12612CVE-2025-12612是Campcodes School Fees Payment Management System 1.0版本中的一个高危安全漏洞。该漏洞存在于系统的ajax.php文件中的delete_course功能点,攻击者可以通过操纵ID参数实现SQL注入攻击。Campcodes School Fees Payment Management System是一款用于学校学费管理的Web应用程序,广泛应用于教育机构进行学生缴费信息管理。由于该漏洞可以通过远程方式利用,且不需要高级权限,攻击者只需拥有低权限账户即可发起攻击。漏洞的CVSS评分为6.3,属于中等严重程度,但考虑到攻击复杂度低且利用代码已公开,对未及时修复的系统构成严重威胁。攻击成功后,攻击者可以获取数据库中的敏感信息,包括学生个人信息、财务数据、课程信息等,甚至可以通过SQL注入获取系统控制权限。该漏洞已于2025年11月3日被披露,漏洞利用代码已公开发布,建议相关用户立即采取修复措施。
该SQL注入漏洞存在于Campcodes School Fees Payment Management System 1.0的ajax.php文件中,具体位于delete_course功能的ID参数处理逻辑。系统在处理用户输入的ID参数时,未对输入进行充分的过滤和参数化查询,直接将用户输入拼接到SQL语句中执行。攻击者可以通过构造恶意的ID参数值,利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。由于该接口通常需要低权限用户认证即可访问,攻击门槛相对较低。漏洞影响的是学校的学费支付管理系统,涉及大量敏感的学生个人信息和财务数据。攻击者成功利用该漏洞后,可以获取数据库管理员权限,进而控制整个应用程序服务器。建议开发团队立即修复该漏洞,对所有用户输入实施严格的输入验证,并使用参数化查询替代字符串拼接方式构建SQL语句。