CVE-2025-13286CVE-2025-13286是itsourcecode Online Voting System 1.0中发现的一个中等严重性安全漏洞。该漏洞存在于ajax.php文件的save_user操作中,攻击者可以通过操纵ID参数进行SQL注入攻击。由于该漏洞具有远程利用可能性且已公开利用代码,构成了实际的安全风险。受影响的系统位于网络边界,攻击者无需特殊权限即可发起攻击,但需要经过身份验证(低权限)。该SQL注入漏洞可能导致敏感数据库信息泄露、用户数据篡改,甚至在某些配置下可能实现远程代码执行。漏洞影响投票系统的机密性、完整性和可用性,造成低至中等程度的影响。由于漏洞已公开披露并存在利用代码,尚未修复的系统面临迫切的安全威胁。
该SQL注入漏洞位于Web应用的/ajax.php文件中的save_user操作。攻击者通过构造恶意的ID参数值,可以将任意SQL代码注入到后端数据库查询中。由于应用程序未对用户输入进行充分的参数化查询或输入过滤,攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。漏洞利用需要攻击者具有低权限用户账户,但无需高级权限即可成功实施攻击。攻击向量为网络层面,远程攻击者可以通过HTTP请求直接利用该漏洞。成功利用后可能导致用户密码哈希、投票记录、个人身份信息等敏感数据泄露。