CVE-2025-65594CVE-2025-65594是OpenSIS教育管理系统中的一个高危访问控制漏洞。该漏洞存在于Student.php文件中,影响OpenSIS 9.2及以下版本。漏洞允许经过身份验证的低权限用户执行未经授权的数据库写操作,可以访问和修改其他用户的相关数据。此漏洞的CVSS评分为8.1,属于高危级别,具有较高的机密性和完整性影响。由于攻击者需要具备低权限账户才能利用此漏洞,因此攻击门槛相对较低,对系统的数据安全构成严重威胁。OpenSIS是一款广泛应用于学校和教育机构的学生信息管理系统,泄露的数据可能包含学生个人信息、成绩、考勤等敏感数据。
该漏洞属于不正确的访问控制(Incorrect Access Control)类型。在OpenSIS的Student.php模块中,系统未能正确验证用户对敏感操作的权限。具体表现为:经过身份验证的低权限用户(如普通学生账户)可以通过构造特定的HTTP请求,越过正常的权限检查,对其他用户的数据执行数据库写操作(如修改、删除等)。攻击者利用此漏洞可以:(1) 访问其他学生的个人信息和隐私数据;(2) 修改其他用户的账户信息;(3) 篡改成绩、出勤记录等关键数据;(4) 可能导致数据完整性破坏和隐私泄露。漏洞的根本原因在于后端代码对用户输入的权限验证不足,未能正确实施基于角色的访问控制(RBAC)策略。