CVE-2025-13241CVE-2025-13241是存在于code-projects Student Information System 2.0中的一个高危SQL注入漏洞。该漏洞位于Web应用程序的/index.php文件中的Username参数,由于对用户输入未进行充分的过滤和参数化查询,攻击者可以通过构造恶意的SQL语句来操纵数据库查询。漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需认证即可远程利用。成功利用此漏洞可能导致以下风险:1) 未经授权访问数据库中的敏感信息,包括学生个人信息、教师数据、成绩记录等;2) 篡改数据库内容,影响数据的完整性和准确性;3) 在某些配置下,可能进一步导致系统完全沦陷或远程代码执行。此漏洞已公开披露并出现利用代码,建议相关用户尽快采取修复措施。
该SQL注入漏洞存在于Student Information System 2.0的登录认证功能模块中,具体位置是/index.php文件处理Username参数的逻辑。攻击者可以通过在Username字段中注入SQL语句来绕过认证或提取数据库信息。由于应用程序未对用户输入进行严格的输入验证和参数化查询,恶意SQL代码会被数据库服务器执行。典型的利用方式包括:使用UNION SELECT语句提取数据库版本、当前用户、数据库名称等信息;利用布尔型盲注或时间型盲注技术逐步猜解数据库中的敏感数据;甚至可能通过INTO OUTFILE语句将恶意代码写入服务器文件系统。在MySQL数据库环境下,攻击者可能通过以下payload获取系统信息:' UNION SELECT NULL,version(),user(),database()-- -。漏洞的影响范围涵盖所有使用该版本系统的教育机构,因为学生信息系统中存储了大量敏感的个人和教育数据。