CVE-2025-13285CVE-2025-13285是itsourcecode在线投票系统1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于登录页面(/login.php)的Username参数处,攻击者可通过构造恶意SQL语句绕过身份验证或获取数据库敏感信息。由于该漏洞可远程利用且无需认证,攻击门槛较低,对系统安全性构成严重威胁。受影响的系统为itsourcecode公司开发的在线投票系统,该系统广泛应用于各类投票场景,漏洞的存在可能导致大量用户数据泄露和选举结果被篡改。
该SQL注入漏洞存在于login.php文件中的Username参数。攻击者可通过在登录表单的Username字段中注入SQL语句来实现攻击。由于系统未对用户输入进行充分的参数化查询或输入过滤,恶意SQL代码会被数据库服务器执行。典型的利用方式包括:1)使用UNION SELECT语句提取数据库中的用户凭证或其他敏感数据;2)使用布尔型盲注技术通过页面响应差异推断数据库内容;3)使用时间盲注在无法直接获取输出时通过延迟响应获取数据。由于登录功能通常与数据库频繁交互,攻击者可能利用此漏洞获取管理员账号密码,进而完全控制投票系统,篡改投票结果或获取所有注册用户的个人信息。