CVE-2025-13059CVE-2025-13059是SourceCodester Alumni Management System 1.0版本中存在的一个中等严重性安全漏洞。该漏洞位于/manage_career.php文件中的ID参数,由于对用户输入参数缺乏充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现SQL注入攻击。远程攻击者可以在无需高权限的情况下利用此漏洞,通过Web界面直接对数据库执行未授权操作。该漏洞的CVSS评分为6.3,属于中等严重性级别,具有网络可达性、低攻击复杂度、低权限要求等特征。成功利用此漏洞可能导致敏感数据泄露、数据库内容篡改,甚至可能通过数据库进行进一步的系统渗透攻击。该漏洞的利用代码已在公开渠道发布,构成了实际的安全威胁。
该SQL注入漏洞存在于SourceCodester Alumni Management System 1.0的/manage_career.php文件中,具体问题出在对ID参数的处理上。攻击者可以通过在ID参数中注入恶意构造的SQL语句来实现数据库操作。漏洞的利用方式为经典的基于错误的SQL注入或布尔盲注。攻击者需要具备低权限用户身份(如普通用户账户)即可发起攻击,无需特殊的系统访问权限。攻击向量为网络层面,攻击复杂度较低。由于缺乏参数化查询或适当的输入过滤,恶意SQL代码会被数据库服务器执行。成功利用后可能导致以下风险:1) 未经授权读取数据库中的敏感信息,包括用户凭证、个人数据等;2) 修改或删除数据库记录,影响系统数据的完整性;3) 在某些配置下可能实现远程代码执行或获取服务器操作权限。建议立即采取修复措施并评估系统日志以检测潜在的安全事件。