CVE-2025-13300CVE-2025-13300是itsourcecode公司开发的Web-Based Internet Laboratory Management System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于/settings/controller.php文件中,由于对用户输入参数缺乏有效的过滤和参数化查询处理,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。成功利用此漏洞可导致敏感数据泄露,包括用户凭据、个人信息、实验数据等。攻击者还可能通过UNION SELECT等技术在某些情况下获取服务器权限。由于该漏洞可远程利用且无需认证,对暴露在互联网的该系统构成严重威胁。建议受影响的用户尽快采取修复措施或应用临时缓解方案。
该SQL注入漏洞存在于itsourcecode实验室管理系统的/settings/controller.php文件中的某个未知功能模块。漏洞产生的根本原因是在处理用户请求参数时,未对输入进行充分的过滤和验证就直接拼接到SQL查询语句中。攻击者可以通过HTTP请求在相关参数中注入SQL语句,如使用单引号(')、UNION SELECT、布尔盲注、时间盲注等技术手段。典型的攻击Payload可能包括:' OR '1'='1、UNION SELECT NULL,version(),NULL--等。由于该文件处理的是系统设置相关的请求,攻击者可能获取管理员账户信息、修改系统配置或执行其他数据库操作。漏洞的CVSS评分为7.3(高危),攻击复杂度低,无需认证即可远程利用。