CVE-2025-13568CVE-2025-13568是itsourcecode COVID Tracking System 1.0版本中发现的一个高危SQL注入漏洞。该系统是一款用于COVID-19追踪管理的Web应用程序,广泛应用于医疗机构和公共卫生部门。漏洞存在于管理后台的/ admin/?page=people页面中,对ID参数的处理存在严重的SQL注入缺陷。攻击者可以通过构造恶意的SQL语句,在未经充分授权的情况下远程利用此漏洞,获取数据库中的敏感信息,包括患者数据、医疗记录、用户账户信息等。该漏洞的CVSS评分为6.3,属于中等严重程度,但由于攻击复杂度低且可远程利用,对使用该系统的组织构成了实际的安全威胁。漏洞已于2025年11月23日公开披露, exploit已发布并可能被恶意利用。
该SQL注入漏洞存在于COVID Tracking System 1.0的管理后台功能模块中。具体位置在/admin/?page=people页面的ID参数处理逻辑。当管理员或具有低权限的用户访问该页面时,系统会对ID参数进行数据库查询操作。然而,由于应用程序未对用户输入进行充分的参数化查询或输入验证,攻击者可以在ID参数中注入恶意的SQL代码片段。在SQL注入攻击中,攻击者通常利用UNION SELECT、布尔盲注、时间盲注或堆叠查询等技术来提取数据库中的敏感信息。例如,攻击者可以通过构造如' OR '1'='1的Payload绕过认证,或使用UNION语句直接读取数据库表结构、用户名、密码哈希等敏感数据。由于该系统处理的是健康追踪相关的敏感个人信息,数据库泄露可能导致严重的隐私合规问题。修复方案应包括:使用参数化查询替代字符串拼接、对所有用户输入进行严格的白名单验证、实施最小权限原则限制数据库账户权限、以及增加Web应用防火墙规则。