CVE-2025-13578CVE-2025-13578是code-projects Library System 1.0中的一个高危SQL注入漏洞。该漏洞存在于登录组件的/index.php文件中 specifically affecting the Username参数。攻击者可以通过构造恶意的SQL payload注入到Username参数中,实现未授权的数据库操作。由于该漏洞可远程利用且无需认证,攻击门槛较低,已被公开披露并可能在野被利用。CVSS评分7.3属于高危级别,机密性、完整性和可用性均有低至中等程度的影响。该系统为开源图书管理系统,漏洞的广泛传播可能对使用该系统的机构造成严重安全威胁。
该SQL注入漏洞存在于code-projects Library System 1.0的登录功能中,攻击者通过在/index.php的Login组件Username参数中注入恶意SQL语句来实现攻击。由于输入验证不足,恶意SQL代码被直接拼接到数据库查询语句中执行。攻击者可利用UNION SELECT、布尔盲注或时间盲注等技术获取数据库中的敏感信息,包括用户凭据、图书信息、借阅记录等。漏洞的利用无需任何认证,攻击者可直接通过HTTP请求发起攻击。成功利用后可能导致数据泄露、数据篡改甚至在某些配置下实现远程代码执行。