CVE-2025-13325CVE-2025-13325是itsourcecode学生信息系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/enrollment_edit1.php文件中的en_id参数,由于应用程序未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。成功利用此漏洞的攻击者可以在无需高权限的情况下远程执行SQL查询,获取数据库中的敏感信息,包括学生个人信息、成绩数据、管理员凭据等。CVSS评分6.3,属于中等严重程度,但由于攻击复杂度低且可远程利用,对使用该系统的教育机构构成了实际的安全威胁。攻击者可以利用获取的数据进行身份冒充、数据篡改或进一步横向移动攻击。该漏洞已被公开披露,漏洞利用代码已在互联网传播,建议受影响用户尽快采取修复措施。
该SQL注入漏洞存在于itsourcecode学生信息系统的/enrollment_edit1.php文件中的en_id参数。漏洞产生的根本原因是应用程序在处理用户输入时直接将该参数值拼接到SQL查询语句中,未使用参数化查询或输入过滤机制。攻击者可以通过在en_id参数中注入SQL语句来实现以下攻击:1) 使用UNION SELECT语句提取数据库中的敏感数据;2) 使用布尔型盲注技术通过响应差异推断数据内容;3) 使用时间型盲注通过响应延迟获取数据;4) 在某些配置下可能实现操作系统命令执行。漏洞利用无需特殊权限,普通学生或教职员工账户即可发起攻击。攻击者可通过自动化工具快速提取数据库内容,攻击过程隐蔽性较高。修复方案包括:使用参数化查询替代字符串拼接、对用户输入进行严格的白名单验证、实施最小权限原则限制数据库账户权限、部署Web应用防火墙等。