CVE-2025-13485CVE-2025-13485是itsourcecode Online File Management System 1.0版本中的一个高危安全漏洞,CVSS评分达到7.3。该漏洞存在于系统的登录认证功能中,具体位于ajax.php文件的login操作接口。攻击者可以通过构造恶意的Username参数值,利用SQL注入漏洞绕过正常的身份认证机制,未经授权访问系统敏感数据或执行未授权操作。由于该漏洞的攻击向量为网络层面,且无需任何认证和用户交互,远程攻击者可以直接利用此漏洞对系统造成威胁。此漏洞已被公开披露并出现相关利用代码,建议相关用户立即采取修复措施。
该SQL注入漏洞源于itsourcecode Online File Management System 1.0在处理用户登录请求时,对Username参数缺乏有效的输入过滤和SQL语句参数化处理。攻击者可以在登录表单的Username字段中注入恶意的SQL payloads,如使用单引号(')、UNION SELECT语句或布尔型盲注技术,修改原始SQL查询的逻辑结构,从而获取数据库中的敏感信息或绕过认证机制。由于漏洞位于login接口,攻击者无需任何预先凭证即可发起攻击。典型的利用方式包括:1) 使用' OR '1'='1等payload尝试绕过认证;2) 利用UNION注入提取数据库版本、用户表结构等元数据;3) 使用时间盲注或布尔盲注技术逐步提取数据库中的敏感信息,包括用户密码哈希、管理员凭证等。