CVE-2025-13297CVE-2025-13297是itsourcecode公司开发的Web-Based Internet Laboratory Management System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于/course/controller.php文件中的未知函数,由于对用户输入缺乏有效的过滤和参数化查询处理,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。此漏洞具有CVSS 3.1评分7.3分(高危级别),攻击向量为网络层面,攻击复杂度低,无需认证和用户交互即可实现利用。成功利用该漏洞可导致敏感数据泄露、数据篡改,甚至在特定条件下可能实现远程代码执行。漏洞已于2025年11月17日公开披露,公开的利用代码可能已被恶意行为者使用,对互联网中运行该系统的服务器构成严重安全威胁。建议受影响的用户立即采取防护措施,避免遭受潜在的网络攻击。
该SQL注入漏洞存在于itsourcecode Web-Based Internet Laboratory Management System的/course/controller.php文件中。漏洞产生的根本原因是应用程序在处理用户输入时未对特殊SQL字符进行充分的过滤和转义处理,同时未使用参数化查询(Prepared Statements)来执行数据库操作。攻击者可以通过HTTP请求向受影响的参数中注入恶意的SQL代码片段,如使用UNION SELECT、布尔盲注、时间盲注等技术获取数据库中的敏感信息,包括用户凭证、管理员账户、实验数据等。在某些配置下,攻击者还可能通过 INTO OUTFILE 或 INTO DUMPFILE 等语句将恶意代码写入服务器,从而实现远程代码执行。攻击者利用该漏洞需要具备网络访问权限,无需任何认证凭证,攻击复杂度低,威胁程度极高。建议开发者立即修复该漏洞,采用参数化查询或ORM框架来防止SQL注入攻击。