CVE-2025-13555CVE-2025-13555是Campcodes School File Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于系统的登录页面(/index.php)中的Login组件,具体影响stud_no参数。攻击者可以通过构造恶意的SQL语句,在未经认证的情况下远程利用此漏洞。由于该系统通常用于学校文件管理,可能存储学生信息、教师数据、课程资料等敏感信息,因此该漏洞的潜在危害性较高。攻击者成功利用此漏洞后,可能获取数据库中的敏感数据,包括用户凭证、个人身份信息等,甚至可能在某些配置下实现系统级别的远程代码执行。该漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低且无需认证,这使得漏洞的利用门槛极低,对使用该系统的教育机构构成了严重的安全威胁。建议受影响用户立即采取修复措施或实施临时缓解方案。
该SQL注入漏洞存在于Campcodes School File Management System 1.0的登录功能模块中,具体位置为index.php页面调用的Login组件。漏洞产生的根本原因是应用程序在处理用户输入的stud_no参数时,未对其进行充分的输入验证和SQL语句参数化处理。攻击者可以通过在stud_no参数中注入恶意构造的SQL语句片段,如使用单引号、UNION SELECT、布尔盲注等技术,来操控原本的SQL查询逻辑。由于系统未采用预编译语句或参数化查询,攻击者注入的SQL代码将被数据库服务器执行。根据CVSS向量分析,该漏洞允许攻击者获取有限的机密信息(C:L)、造成有限的完整性影响(I:L)以及有限的可用性影响(A:L)。攻击者可能利用该漏洞进行以下操作:绕过登录验证获取未授权访问权限、枚举数据库中的用户表和敏感字段、提取管理员账户凭据、以及在某些情况下通过OUTFILE等函数写入恶意文件实现进一步攻击。攻击可从网络远程发起(AV:N),无需特殊权限(PR:N)或用户交互(UI:N),攻击复杂度低(AC:L)。