CVE-2025-13420CVE-2025-13420是itsourcecode公司开发的人力资源管理系统(Human Resource Management System)1.0版本中的一个高危安全漏洞。该漏洞存在于src/store/EventStore.php文件中的事件存储功能模块,攻击者可以通过构造恶意的eventSubject参数值实现SQL注入攻击。由于该漏洞的攻击复杂度低且无需认证,远程攻击者可以直接利用此漏洞获取数据库敏感信息,包括用户账户、密码哈希、薪资数据等机密信息。此漏洞的CVSS评分为7.3,属于高危级别,机密性、完整性和可用性影响均为低级别。漏洞已于2025年11月19日公开披露, exploit已公开可利用。建议受影响的用户尽快采取防护措施或升级到安全版本。
该SQL注入漏洞源于itsourcecode HRMS 1.0的EventStore.php文件对用户输入的eventSubject参数缺乏充分的输入验证和参数化查询处理。攻击者可以在eventSubject参数中注入恶意的SQL语句片段,如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感数据。由于漏洞存在于后端存储逻辑中,攻击者无需任何认证凭证即可发起攻击。典型的利用方式包括:1)使用UNION注入获取数据库版本信息和用户表结构;2)通过布尔盲注逐字符猜测管理员密码;3)利用时间盲注在无回显情况下获取数据。攻击者成功利用此漏洞后,可能获取整个数据库的读写权限,进而可能实现远程代码执行或进一步横向移动。