CVE-2025-26198
CloudClassroom-PHP-Project v1.0 enthält eine kritische SQL-Injection-Schwachstelle in der Komponente loginlinkadmin.php. Die Anwendung bereinigt die vom...
- Veröffentlicht
- 18.06.2025
- Aktualisiert
- 20.06.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 48,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
CloudClassroom-PHP-Project v1.0 enthält eine kritische SQL-Injection-Schwachstelle in der Komponente loginlinkadmin.php. Die Anwendung bereinigt die vom Benutzer bereitgestellten Eingaben im Admin-Login-Formular nicht, bevor sie direkt in SQL-Abfragen einfließen. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige SQL-Payloads einzuschleusen und die Authentifizierung zu umgehen, um unbefugten administrativen Zugriff zu erlangen. Die Schwachstelle wird ausgelöst, wenn ein Angreifer speziell konstruierte Eingaben im Benutzernamen-Feld bereitstellt, wie z. B. ' OR '1'='1, was zu einer vollständigen Kompromittierung des Anmeldemechanismus und einer möglichen Offenlegung sensibler Backend-Daten führt.
Quellen
3Pädagogische Reproduktion der SQL-Injection CVE-2025-26198 im CloudClassroom-PHP-Projekt, die vier Ausnutzungstechniken (boolesch, Union, zeitbasiert, Dateilesen) mit Vergleich der gepatchten Version demonstriert.
Public Disclosure
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.