CVE-2025-13585CVE-2025-13585是itsourcecode COVID Tracking System 1.0中发现的严重安全漏洞。该漏洞存在于登录页面(/login.php)中,由于对用户输入的code参数缺乏充分的输入验证和过滤,导致攻击者可以通过构造恶意SQL语句实现SQL注入攻击。攻击者无需任何认证即可利用此漏洞从远程发起攻击,成功利用后可获取数据库中的敏感信息,包括用户凭据、个人数据、追踪记录等。CVSS 3.1评分7.3分,属于高危漏洞,机密性、完整性和可用性均受到低至中等程度的影响。由于该漏洞的利用代码已公开,强烈建议受影响用户立即采取修复措施。COVID Tracking System通常用于疫情期间追踪感染病例、监测健康状况等敏感场景,因此该漏洞可能导致大规模敏感健康数据泄露,风险极高。
该SQL注入漏洞位于itsourcecode COVID Tracking System 1.0的登录验证模块。具体来说,/login.php文件在处理用户提交的code参数时,直接将用户输入拼接到SQL查询语句中,而未进行任何参数化查询或输入过滤。攻击者可以通过在code参数中注入SQL payload来操纵数据库查询逻辑。例如,攻击者可使用UNION SELECT语句从数据库中提取管理员账户密码哈希,或使用布尔型盲注技术逐步获取敏感数据。由于登录功能通常与用户认证和权限控制相关,该漏洞可能被利用来绕过身份验证,以管理员权限访问系统后台。攻击者还可能通过SQL注入读取数据库中的用户表、追踪记录表等敏感数据表,甚至在某些配置下实现操作系统命令执行。攻击可从远程发起,无需任何前置认证条件。