IPBUF安全漏洞报告
English
CVE-2025-13299 CVSS 7.3 高危

CVE-2025-13299: itsourcecode实验室管理系统SQL注入漏洞

披露日期: 2025-11-17

漏洞信息

漏洞编号
CVE-2025-13299
漏洞类型
SQL注入
CVSS评分
7.3 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
itsourcecode Web-Based Internet Laboratory Management System 1.0

相关标签

SQL注入itsourcecodeWeb应用安全高危漏洞

漏洞概述

CVE-2025-13299是itsourcecode Web-Based Internet Laboratory Management System 1.0中发现的高危SQL注入漏洞。该漏洞存在于/user/controller.php文件中,攻击者可通过构造恶意SQL语句实现未授权数据库访问,可能导致数据泄露或系统完全沦陷。漏洞无需认证即可利用,CVSS评分7.3,属于高危级别。

技术细节

该SQL注入漏洞位于用户控制器的文件处理功能中。攻击者通过在/user/controller.php端点构造特定的SQL payloads,利用系统未充分过滤的用户输入,直接注入恶意SQL语句。成功利用后,攻击者可窃取敏感数据库内容、修改数据或执行系统命令。

攻击链分析

STEP 1
信息收集
识别目标系统版本和/user/controller.php端点
STEP 2
漏洞探测
发送SQL注入测试payload验证漏洞存在
STEP 3
数据提取
利用UNION SELECT等技巧提取数据库内容
STEP 4
权限提升
通过数据库写入功能获取系统权限

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
python import requests target = 'http://target.com' payload = "' OR '1'='1' --" url = f'{target}/user/controller.php' data = {'input': payload} response = requests.post(url, data=data) print(response.text)

影响范围

itsourcecode Web-Based Internet Laboratory Management System 1.0

防御指南

临时缓解措施
立即应用官方补丁或升级到修复版本,在部署前进行充分的安全测试

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表