CVE-2025-13271CVE-2025-13271是Campcodes School Fees Payment Management System 1.0版本中存在的严重安全漏洞。该系统是一款用于学校费用管理的Web应用程序,广泛应用于教育机构进行学生缴费管理。漏洞存在于登录认证模块的/ajax.php文件中,具体位于action=login功能点。攻击者可以通过构造恶意的Username参数值,利用SQL注入漏洞绕过正常的身份验证机制,无需提供有效凭证即可获取系统访问权限。该漏洞的CVSS评分为7.3,属于高危级别,具有网络远程利用特性,无需认证和用户交互即可发起攻击。由于该漏洞已公开披露,攻击代码已在互联网传播,存在被恶意利用的高度风险。攻击成功后,攻击者可以窃取数据库中的敏感信息,包括学生个人信息、财务数据等,严重威胁学校的信息安全和学生隐私。
Campcodes School Fees Payment Management System 1.0的登录功能存在SQL注入漏洞。漏洞点位于/ajax.php文件,当参数action设置为login时,系统会调用登录验证逻辑。在验证过程中,程序直接将该参数的值拼接到SQL查询语句中,而未对用户输入进行充分的过滤和参数化处理。攻击者可以在Username参数中注入SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术,绕过身份验证并获取数据库中的敏感信息。漏洞影响参数为Username,属于POST或GET请求中的用户可控输入。由于系统未采用预编译语句或参数化查询,攻击者注入的恶意SQL代码将被数据库服务器执行。CVSS向量显示该漏洞可通过网络远程利用,攻击复杂度低,无需认证和用户交互即可成功利用。攻击者可以利用此漏洞获取管理员权限、窃取数据库中的学生信息、缴费记录等敏感数据,甚至在某些配置下可能实现操作系统命令执行。