CVE-2025-13581CVE-2025-13581是itsourcecode学生信息系统1.0版本中的一个高危安全漏洞。该漏洞存在于Web应用程序的schedule_edit1.php文件中,由于对schedule_id参数缺乏有效的输入验证和过滤,攻击者可以通过构造恶意的SQL语句片段实现SQL注入攻击。成功利用此漏洞,攻击者可以在不需要高权限的情况下远程访问数据库,窃取学生个人信息、成绩数据、教职员工资料等敏感数据,甚至可以修改或删除数据库中的重要记录,对系统的机密性、完整性和可用性造成严重影响。由于该漏洞的利用代码已在公开渠道发布,且CVSS评分达到6.3分(中等严重程度),建议受影响用户尽快采取修复措施。此漏洞影响任何使用该系统的教育机构,必须优先处理以防止数据泄露事件的发生。
该SQL注入漏洞位于itsourcecode学生信息系统的schedule_edit1.php文件中的schedule_id参数。攻击者通过在HTTP请求中注入恶意的SQL代码片段,可以绕过应用程序的输入验证机制,直接与后端数据库进行交互。由于应用程序直接将用户输入拼接到SQL查询语句中而未进行充分的过滤或使用参数化查询,攻击者可以构造UNION SELECT、布尔盲注、时间盲注等不同类型的SQL注入Payload来提取数据库中的敏感信息。根据CVSS 3.1评分向量(AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L),该漏洞具有网络可达性、低攻击复杂度、需要低权限认证、无需用户交互以及对机密性、完整性和可用性均有低影响等特点。攻击者可以利用公开的Exploit代码轻松实现自动化攻击,在短时间内获取数据库中的学生信息、账户凭证等敏感数据。