CVE-2025-15198CVE-2025-15198是code-projects平台开发的College Notes Uploading System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于登录页面/login.php中,攻击者可通过User参数注入恶意SQL语句,无需任何认证即可利用此漏洞。CVSS评分7.3,属于高危级别漏洞。漏洞影响该系统的机密性、完整性和可用性,可能导致数据库敏感信息泄露、认证绕过甚至服务器完全沦陷。由于该漏洞的利用代码已在互联网上公开,攻击者可以轻松获取并发起攻击,对使用该系统的教育机构和企业构成严重安全威胁。建议受影响的用户立即采取修复措施或使用临时缓解方案。
该SQL注入漏洞位于College Notes Uploading System 1.0的/login.php文件中的User参数处理逻辑。应用程序在处理用户登录时,直接将用户输入的User参数拼接到SQL查询语句中,未进行充分的输入验证和参数化查询处理。攻击者可以通过构造特殊的SQLPayload(如使用单引号、UNION SELECT、布尔盲注等技术)来操纵SQL查询语句。成功利用此漏洞后,攻击者可以:1)绕过登录认证,以管理员身份进入系统;2)提取数据库中的用户凭证、课程信息、笔记内容等敏感数据;3)在某些配置下,可能通过SQL注入进一步利用数据库的系统函数执行系统命令,实现远程代码执行。攻击向量为网络形式,无需认证和用户交互,门槛较低。