CVE-2025-13785CVE-2025-13785是影响Skuul School Management System学校管理系统的一个中等严重性信息泄露漏洞。该漏洞存在于系统的Image Handler组件中,具体位于/user/profile路径下的图片处理功能。攻击者可以通过操纵图片上传或处理过程中的参数,获取系统敏感信息或读取未授权文件。由于该漏洞的CVSS评分为4.3,属于中危级别,攻击复杂度低且不需要高权限,使得漏洞具有较高的实际利用价值。漏洞影响版本至2.6.5,官方尚未发布修复补丁,漏洞已被公开披露并可能已被在野利用。建议使用该系统的教育机构尽快采取缓解措施并关注官方更新。
该信息泄露漏洞源于Skuul School Management System在处理用户profile图片时的输入验证不足。攻击者可以通过以下方式利用此漏洞:1) 构造特殊的文件路径或文件名,利用路径遍历技术读取服务器上的敏感文件;2) 操纵图片上传请求中的参数,绕过正常的访问控制机制;3) 利用Image Handler组件对文件路径处理的不当验证,访问本应受保护的资源。由于漏洞位于/user/profile路径下的Image Handler,攻击者只需拥有低权限账户即可发起攻击。CVSS向量显示攻击可从网络远程发起(AV:N),攻击复杂度低(AC:L),需要低权限(PR:L),无需用户交互(UI:N)。机密性影响为低(C:L),对系统完整性和可用性无影响(I:N/A:N)。漏洞已公开披露,攻击者可能通过构造特定的HTTP请求来利用此漏洞获取系统配置信息、数据库凭证或其他敏感数据。