CVE-2025-13422CVE-2025-13422是freeprojectscodes公司开发的Sports Club Management System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于管理后台的密码修改功能文件/dashboard/admin/change_s_pwd.php中,攻击者可以通过manipulation操作login_id参数实现SQL注入攻击。由于该漏洞的攻击向量为网络远程利用,且无需认证和用户交互,攻击者可以在无需任何权限的情况下直接对目标系统发起攻击。漏洞的CVSS评分为7.3,属于高危级别,对系统的机密性、完整性和可用性均产生较低影响。漏洞已于2025年11月20日公开披露,相关信息已在多个漏洞数据库中发布,攻击者可能已掌握相关利用技术。该漏洞影响所有使用该系统的机构和企业,攻击者成功利用后可获取数据库中的敏感信息,包括用户账户、密码哈希、业务数据等,严重威胁系统的安全性。
该SQL注入漏洞存在于Sports Club Management System的/dashboard/admin/change_s_pwd.php文件中,具体问题出在对login_id参数的过滤不严。攻击者可以通过构造恶意的SQL语句片段作为login_id参数值,在数据库查询过程中注入额外的SQL逻辑。由于系统未对用户输入进行充分的参数化查询或输入验证,恶意SQL代码将与原始查询语句拼接执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息。在无需认证的情况下,攻击者可以直接访问该管理功能接口发起攻击。成功利用该漏洞可能导致以下风险:1)未授权访问其他用户账户数据;2)读取数据库中的管理员凭据;3)修改或删除业务数据;4)在某些配置下可能实现远程代码执行。建议立即采取修复措施防止漏洞被利用。