CVE-2025-13242CVE-2025-13242是code-projects开源项目Student Information System 2.0版本中的一个高危SQL注入漏洞。该漏洞存在于注册页面/register.php文件中,攻击者可以通过构造恶意输入参数,在未授权的情况下远程利用此漏洞。漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需任何认证或用户交互即可发起攻击。由于该漏洞的利用代码已公开披露,可能已被广泛利用,对使用该系统的教育机构和企业构成严重安全威胁。攻击成功可导致数据库敏感信息泄露、用户账户被劫持,甚至可能通过数据库写入操作实现远程代码执行。
该SQL注入漏洞存在于Student Information System 2.0的/register.php注册页面。漏洞产生的根本原因是在处理用户注册输入时,未对用户提交的数据进行充分的输入验证和SQL语句参数化处理。攻击者可以通过在注册表单的用户名、邮箱或其他字段中插入SQL恶意payload,绕过前端验证,直接将注入代码提交到后端数据库执行。由于攻击向量为网络远程攻击(AV:N),无需认证(PR:N),攻击者可以在任何能够访问该系统的网络位置发起攻击。CVSS向量显示该漏洞对机密性、完整性和可用性均造成低等级影响(C:L/I:L/A:L),但在大规模利用场景下,可能造成更严重的数据泄露和系统瘫痪。