CVE-2025-13572CVE-2025-13572是projectworlds公司开发的高级图书馆管理系统1.0版本中的一个高危安全漏洞。该漏洞存在于delete_admin.php文件中的admin_id参数,由于未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现SQL注入攻击。成功利用此漏洞的攻击者可以在未经身份验证的情况下远程执行任意SQL命令,可能导致数据库敏感信息泄露、数据库被篡改或删除,甚至可能通过数据库进一步获取服务器权限。该漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需认证即可利用,对系统的机密性、完整性和可用性均产生一定影响。漏洞利用代码已在公开渠道出现,建议受影响的用户尽快采取修复措施。
该SQL注入漏洞位于/delete_admin.php文件中,具体受影响的是admin_id参数。攻击者可以通过HTTP请求向该文件提交包含恶意SQL代码的admin_id参数值。由于应用程序在后端数据库查询时直接使用了用户可控的输入而未进行适当的参数化查询或输入过滤,恶意SQL代码将被传递到数据库执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息,如管理员账号、密码哈希等。此外,攻击者还可能通过堆叠查询执行系统命令(取决于数据库配置和权限)。由于该漏洞无需认证即可利用,攻击者可以直接通过互联网发起攻击,对暴露在网络中的图书馆管理系统构成严重威胁。