CVE-2025-13274CVE-2025-13274是Campcodes School Fees Payment Management System 1.0版本中存在的SQL注入漏洞。该系统是一款用于学校收费管理的Web应用程序,广泛应用于教育机构进行学生费用管理。漏洞位于ajax.php文件中的delete_fees功能模块,攻击者可以通过操纵ID参数实现SQL注入攻击。由于该漏洞可通过远程网络利用,且只需要低权限认证即可实施攻击,因此存在被恶意利用的风险。攻击者利用此漏洞可以绕过认证机制,非法访问、修改或删除数据库中的敏感信息,包括学生个人信息、财务数据等。该漏洞的利用代码已公开披露,增加了实际攻击的可能性。建议受影响用户尽快采取防护措施,避免遭受安全威胁。
Campcodes School Fees Payment Management System 1.0的ajax.php文件存在SQL注入漏洞,具体位于delete_fees功能模块。漏洞产生的根本原因在于应用程序对用户输入的ID参数缺乏有效的输入验证和SQL语句预处理。攻击者可以通过构造恶意的SQL payloads,在HTTP请求中注入额外的SQL语句,从而实现对数据库的非授权操作。漏洞利用方式为:通过GET或POST请求向/ajax.php?action=delete_fees端点发送包含恶意SQL代码的ID参数。例如,攻击者可以使用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。在某些配置下,攻击者甚至可能通过UNION注入获取操作系统shell权限。漏洞影响范围包括学生信息表、财务记录表等敏感数据。由于该接口通常需要低权限认证即可访问,攻击门槛相对较低。