CVE-2025-13253CVE-2025-13253是projectworlds Advanced Library Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/add_librarian.php文件的Username参数中,攻击者可以通过构造恶意SQL语句实现未授权数据库操作。由于该漏洞可通过网络远程利用,且需要低权限认证即可发起攻击,因此具有较高的实际威胁性。漏洞已于2025年11月17日公开披露,攻击代码可能已被广泛传播。建议受影响用户立即采取修复措施,避免敏感数据泄露和系统被完全控制。
该SQL注入漏洞位于/add_librarian.php文件中,具体受影响参数为Username。攻击者可以在用户注册或添加图书馆管理员的过程中,通过在Username字段注入恶意SQL语句来执行未授权的数据库操作。由于应用程序未对用户输入进行充分的参数化查询或输入验证,恶意SQL代码会被直接拼接到数据库查询语句中执行。CVSS 3.1评分6.3(中等严重程度)反映了该漏洞的网络可利用性、低攻击复杂度和低权限要求等特征。成功利用此漏洞可能导致以下风险:1)未授权读取数据库中的敏感信息;2)修改或删除数据库记录;3)在某些配置下可能实现远程代码执行。攻击者通常利用UNION SELECT、布尔盲注或时间盲注等技术来提取数据或验证漏洞存在性。