CVE-2025-13570CVE-2025-13570是itsourcecode COVID Tracking System 1.0版本中的一个高危SQL注入漏洞。该系统是一款用于COVID-19追踪管理的Web应用。漏洞存在于管理后台的state页面(/admin/?page=state),攻击者可以通过操纵ID参数注入恶意SQL语句。由于该漏洞可被远程利用,且无需高权限认证即可实施攻击,因此具有较高的安全风险。攻击者成功利用此漏洞可获取数据库敏感信息,包括用户数据、追踪记录等,甚至可能在特定配置下实现系统权限提升。该漏洞已公开披露并存在在野利用的可能性,建议受影响用户尽快采取修复措施。
该SQL注入漏洞位于COVID Tracking System管理后台的state模块中。攻击者通过构造恶意的ID参数值,可以绕过应用程序的输入验证机制,将额外的SQL语句注入到底层数据库查询中。漏洞点位于URL参数ID的处理逻辑,应用程序直接将用户输入拼接到SQL查询语句而未进行充分的参数化或转义处理。攻击者可以使用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息。由于漏洞存在于管理后台(/admin/?page=state),攻击者需要具备低权限的认证账号即可发起攻击。CVSS 3.1评分6.3(中等严重性),主要因为需要认证且影响范围限于数据机密性、完整性和可用性的低级别影响。