CVE-2025-13556CVE-2025-13556是Campcodes在线投票系统1.0版本中存在的一个高危安全漏洞。该漏洞位于管理后台的登录验证文件/admin/checklogin.php中,攻击者可以通过操纵myusername参数实现SQL注入攻击。由于该漏洞无需认证即可利用,且可以通过网络远程发起攻击,因此存在严重的安全风险。攻击者成功利用此漏洞后,可以绕过登录验证机制,获取系统管理员权限,进而访问、修改或删除数据库中的敏感信息,包括用户账号、密码、投票数据等。此外,攻击者还可能利用数据库服务器执行系统命令,在目标服务器上建立持久性存在,实现远程代码执行。该漏洞的CVSS评分为7.3,属于高危级别,机密性、完整性和可用性影响均为低级别,但考虑到无需认证即可利用的特性,实际威胁程度较高。建议受影响的用户尽快采取修复措施,避免遭受潜在的网络攻击。
Campcodes在线投票系统1.0的管理登录功能存在SQL注入漏洞。漏洞点位于/admin/checklogin.php文件中的登录验证逻辑,具体问题出在对用户输入的myusername参数缺乏有效的输入过滤和参数化查询处理。系统在验证用户身份时,直接将用户提供的用户名参数拼接到SQL查询语句中,未使用预处理语句或绑定参数。攻击者可以通过构造恶意的SQL payloads,如使用单引号闭合原查询、添加UNION SELECT语句或使用布尔型盲注技术,来提取数据库中的敏感信息。常见的利用方式包括:1)使用' OR '1'='1等Payload绕过认证;2)使用UNION SELECT语句提取数据库版本、用户信息等;3)使用时间盲注或布尔盲注技术逐步获取数据库内容。由于该接口位于管理后台路径,理论上需要管理员账号才能访问,但SQL注入漏洞的存在使得攻击者可以在不知道密码的情况下通过注入Payload直接绕过认证机制。攻击者成功利用后可以获取管理员权限,进一步控制整个投票系统和底层服务器。