CVE-2025-13303CVE-2025-13303是Code-Projects Courier Management System 1.0中的一个中等严重性安全漏洞。该漏洞存在于search-edit.php文件中的Consignment参数,存在SQL注入缺陷。攻击者可利用此漏洞通过构造恶意SQL语句,绕过正常的安全验证机制,对数据库执行未授权操作。CVSS 3.1评分6.3(中等),攻击向量为网络形式,认证要求低权限,无需用户交互即可发起攻击。该漏洞已公开披露,可能已被在野利用。攻击成功可能导致敏感数据泄露、数据库篡改,甚至可能导致服务器完全沦陷。建议受影响用户立即采取缓解措施并关注官方更新。
该SQL注入漏洞位于Courier Management System 1.0的/search-edit.php文件,具体是Consignment参数未进行充分的输入验证和过滤。攻击者可通过构造恶意的SQL语句片段,利用单引号、UNION SELECT、布尔盲注等技术,绕过应用程序的前端验证,直接与后端数据库交互。由于系统未使用参数化查询或预编译语句,用户的输入被直接拼接到SQL查询语句中执行。攻击者可以利用该漏洞进行以下操作:1)通过UNION注入获取数据库中的敏感信息如用户凭证、管理员数据等;2)通过布尔盲注或时间盲注推断数据库结构和数据内容;3)通过INSERT/UPDATE/DELETE语句篡改或删除数据;4)在某些配置下可能进一步导致操作系统命令执行。漏洞的利用需要低权限认证,但攻击复杂度较低,可被自动化工具大规模扫描和利用。