CVE-2025-52410CVE-2025-52410是Institute-of-Current-Students v1.0系统中一个严重的SQL注入漏洞。该漏洞存在于mydetailsstudent.php端点,攻击者可以通过myds GET参数注入恶意SQL代码。由于该参数在传递给SQL查询前未进行充分的输入过滤和参数化处理,攻击者可以利用时间延迟函数(如SLEEP())进行时间型盲注攻击,从而提取数据库中的敏感信息,包括用户凭证、个人数据、业务数据等。CVSS 9.8的评分表明该漏洞具有极高的危害性,无需认证即可通过网络远程利用,可能导致完整的机密性、完整性和可用性损失。
漏洞位于Institute-of-Current-Students v1.0的mydetailsstudent.php文件中的myds参数。该参数直接接收用户输入而未经过滤,直接拼接到SQL查询语句中。攻击者可以通过构造包含SLEEP()函数的payload来测试漏洞,例如:myds=1' AND (SELECT 1 FROM (SELECT SLEEP(5))a)-- 。由于数据库会执行时间延迟,攻击者可以通过响应时间判断SQL语句的真假,进而提取数据。时间型盲注相比布尔型盲注更难检测,因为不会产生明显的错误信息差异。攻击者通常会编写自动化脚本逐步提取数据库名、表名、列名及数据内容。