CVE-2025-13583CVE-2025-13583是code-projects平台开发的Question Paper Generator 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/signupscript.php文件中,由于对用户提交的POST参数Fname缺乏有效的输入验证和过滤,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。漏洞的CVSS评分为7.3,属于高危级别,攻击向量为网络形式,无需认证和用户交互即可远程利用。该漏洞已被公开披露并出现利用代码,对使用该系统的教育机构和企业构成严重安全威胁。成功利用此漏洞可导致敏感数据库信息泄露、用户凭证窃取,甚至可能实现远程代码执行。
该SQL注入漏洞位于Question Paper Generator 1.0的注册功能模块中,具体在/signupscript.php文件的POST参数处理部分。漏洞根源在于程序对Fname参数的处理直接将其拼接到SQL查询语句中,未使用参数化查询或预编译语句。攻击者可通过构造包含SQL元字符的payload,如使用UNION SELECT、布尔盲注或时间盲注技术,绕过前端输入限制并执行任意SQL命令。典型利用方式包括:1)使用单引号触发SQL语法错误确认漏洞存在;2)通过UNION注入获取数据库版本、当前数据库名及表结构信息;3)利用盲注技术提取敏感用户数据。由于系统可能使用默认配置且缺乏安全防护机制,攻击者可逐步获取管理员账户信息,进而控制整个应用程序。