CVE-2025-13567CVE-2025-13567是itsourcecode公司开发的COVID Tracking System 1.0版本中存在的一个中等严重性安全漏洞。该漏洞位于管理后台的establishment管理功能页面(/admin/?page=establishment),攻击者可以通过操纵ID参数实现SQL注入攻击。由于该漏洞可通过网络远程利用,且不需要高权限认证即可发起攻击,因此存在被恶意利用的风险。CVSS 3.1评分6.3分,属于中等严重性级别,对系统的机密性、完整性和可用性均造成较低程度的影响。漏洞于2025年11月23日披露,目前相关利用代码已公开,攻击者可轻易获取并在实际攻击中使用。
该SQL注入漏洞存在于COVID Tracking System 1.0的管理后台establishment管理模块中。漏洞点位于/admin/?page=establishment路径下的ID参数处理逻辑。系统在后端数据库查询时未对用户输入的ID参数进行充分的输入验证和SQL语句预编译处理,导致攻击者可以在ID参数中注入恶意SQL语句。通过构造特定的SQL payload,攻击者可以执行以下操作:1)通过UNION SELECT语句提取数据库中的敏感信息,包括用户凭证、管理员密码等;2)使用布尔型盲注技术逐步获取数据库中的任意数据;3)通过时间盲注在数据库执行时间延迟操作以验证注入是否成功;4)修改或删除数据库中的记录,影响系统数据的完整性和可用性。由于漏洞存在于管理功能页面,攻击者需要具备低权限的管理后台访问账号即可实施攻击。