CVE-2025-13264CVE-2025-13264是SourceCodester Online Magazine Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/view_magazine.php文件中的ID参数处理逻辑中,攻击者可以通过构造恶意的SQL语句来操纵数据库查询。由于该漏洞可通过远程网络利用,且不需要高权限认证即可发起攻击,因此存在较大的安全风险。攻击者利用此漏洞可以获取数据库中的敏感信息,包括用户凭据、个人数据、业务数据等,甚至可能在特定条件下实现系统命令执行或服务器接管。该漏洞已于2025年11月17日披露,相关的利用代码已公开,强烈建议受影响用户立即采取修复措施。
该SQL注入漏洞位于Online Magazine Management System的/view_magazine.php文件中,具体问题出在对用户输入的ID参数缺乏有效的输入验证和SQL语句参数化处理。当用户请求查看特定杂志信息时,系统直接将ID参数拼接到SQL查询语句中,而未进行任何过滤或转义处理。攻击者可以通过在ID参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感数据。由于该参数在SQL查询中直接使用且未经过滤,攻击者可以绕过认证机制、枚举数据库结构、读取任意表数据,甚至在某些配置下执行系统命令。CVSS 3.1评分6.3表明该漏洞具有中等级别的安全影响,主要影响机密性、完整性和可用性。