CVE-2025-51567CVE-2025-51567是kashipara在线考试系统V1.0中的一个严重SQL注入漏洞。该漏洞存在于用户个人资料更新页面(/exam/user/profile.php),由于对用户输入的多个参数(rname、rcollage、rnumber、rgender、rpassword)缺乏有效的安全过滤和参数化查询处理,攻击者可以通过构造恶意的POST请求参数来注入任意SQL语句。攻击者无需任何认证即可利用此漏洞,成功利用后可获取数据库的完全访问权限,包括读取、修改或删除敏感数据。在CVSS 3.1评分中,该漏洞获得了9.1分的高危评分,属于严重(CRITICAL)级别。由于攻击向量为网络层面且无需认证,这使得该漏洞极易被大规模利用,对使用该系统的教育机构和企业构成严重威胁。攻击者可能利用此漏洞获取学生个人信息、教师账户数据、考试答案以及系统配置信息等敏感数据。
该SQL注入漏洞位于Kashipara在线考试系统的用户资料更新功能模块。具体来说,攻击者可以通过向/exam/user/profile.php页面发送POST请求,在rname、rcollage、rnumber、rgender或rpassword参数中注入恶意SQL代码。由于应用程序未对用户输入进行充分的输入验证和SQL语句参数化处理,攻击者注入的SQL命令将被数据库服务器执行。漏洞利用的关键在于利用联合查询(UNION SELECT)、布尔盲注或时间盲注等技术来提取数据库内容。攻击者通常首先通过联合查询获取数据库版本和当前数据库名称,然后逐步枚举表名、列名,最终获取用户凭据等敏感信息。由于该系统可能在数据库中存储用户密码(可能未加密或使用弱加密),攻击者获取这些凭据后可能进一步入侵其他关联系统。建议使用SQLMap等自动化工具或手动构造Payload来验证漏洞,例如在rname参数中注入' UNION SELECT 1,2,3,4,5,6,7,8--来观察响应差异。