CVE-2025-13564CVE-2025-13564是SourceCodester Pre-School Management System 1.0中的一个安全漏洞。该漏洞位于FilehelperController.php的removefile函数中,允许攻击者通过操纵filepath参数执行任意文件删除操作。成功利用此漏洞可能导致系统拒绝服务,删除关键配置文件或用户数据,甚至可能进一步导致远程代码执行。由于攻击可远程执行且仅需低权限认证,对系统安全构成中等威胁。
漏洞根源在于FilehelperController.php的removefile函数未对用户提交的filepath参数进行充分验证。攻击者可构造恶意路径字符串,利用路径遍历技术(如../)访问系统任意目录并删除文件。removefile函数直接使用传入的filepath参数调用文件删除操作,缺少权限检查和路径规范化处理。攻击者通过HTTP请求发送精心设计的filepath值,即可触发任意文件删除。