CVE-2025-13396CVE-2025-13396是code-projects Courier Management System 1.0版本中发现的一个SQL注入安全漏洞。该漏洞位于/add-office.php文件中的OfficeName参数,攻击者可以通过构造恶意的SQL语句实现对数据库的未授权访问。由于该漏洞可通过网络远程利用,且不需要高权限认证,因此存在被恶意利用的风险。漏洞影响系统的机密性、完整性和可用性,可能导致敏感数据泄露、数据库篡改或服务中断。该漏洞已公开披露,厂商尚未发布官方修复补丁。
该SQL注入漏洞存在于Courier Management System 1.0的/add-office.php文件中的OfficeName参数。攻击者可以在OfficeName参数中注入恶意SQL语句,由于应用程序未对用户输入进行充分的过滤和参数化查询,注入的SQL代码将被数据库服务器执行。成功利用此漏洞的攻击者可以:1)读取数据库中的敏感信息,包括用户凭据、个人数据等;2)修改或删除数据库记录,影响系统正常运行;3)在某些情况下,可能通过SQL注入进一步获取服务器操作系统级别的访问权限。攻击者需要具备低权限用户账户即可发起攻击,无需特殊权限提升。