CVE-2025-15168CVE-2025-15168是itsourcecode学生管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞位于/statistical.php文件中的ID参数,攻击者可以通过构造恶意的SQL语句实现未授权的数据库操作。由于漏洞利用复杂度较低且无需认证,远程攻击者可以直接利用此漏洞获取敏感数据或对数据库进行修改。学生管理系统通常存储学生个人信息、成绩数据等敏感内容,一旦被攻击可能导致大规模数据泄露。该漏洞的CVSS评分为7.3,属于高危级别,攻击向量为网络层面,无需用户交互即可实现攻击。漏洞已被公开披露,存在被恶意利用的实际风险。建议相关用户尽快采取防护措施或升级到安全版本。
该SQL注入漏洞存在于itsourcecode学生管理系统的/statistical.php文件中,受影响的参数为ID参数。攻击者可以通过在ID参数中注入恶意的SQL代码来执行未授权的数据库操作。由于系统未对用户输入进行充分的过滤和验证,攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息,包括用户凭证、成绩数据、个人信息等。攻击者还可以通过SQL注入进行数据修改或删除,甚至在某些配置下可能实现操作系统命令执行。该漏洞的网络攻击向量(AV:N)表明攻击者可以从任何网络位置发起攻击,低复杂度(AC:L)意味着不需要特殊条件即可成功利用,且无需认证(PR:N)和用户交互(UI:N),大大增加了漏洞的可利用性。公开的利用代码使得技术能力较低的攻击者也能轻松实施攻击。