CVE-2025-13278CVE-2025-13278是projectworlds公司开发的Advanced Library Management System 1.0版本中存在的一个中等严重性安全漏洞。该漏洞位于borrowed_book_search.php文件中,攻击者可以通过操纵datefrom和dateto参数注入恶意SQL代码。由于该漏洞可远程利用,且不需要用户交互,具有低权限的攻击者即可成功实施攻击。CVSS 3.1基础评分为6.3(中等),主要影响系统的机密性、完整性和可用性,均为低程度影响。该漏洞已公开披露,相关信息和利用代码已在互联网广泛传播,建议受影响用户尽快采取修复措施。
该SQL注入漏洞存在于Advanced Library Management System 1.0的borrowed_book_search.php文件中的日期范围查询功能。攻击者可以通过在datefrom和dateto参数中注入SQL语句来操纵数据库查询。由于应用程序未对用户输入进行充分的参数化查询或输入验证,恶意SQL代码会被数据库服务器执行。攻击者可以利用此漏洞读取数据库中的敏感信息(如用户数据、图书信息、借阅记录等),修改或删除数据库内容,甚至在某些配置下执行系统命令。漏洞的利用不需要高权限账号,普通注册用户或低权限账号即可发起攻击,且无需用户交互,自动化攻击工具可以大规模利用此漏洞。