
Eine kritische SQL-Injection-Schwachstelle (CVE-2025-25964), entdeckt im School Information Management System v1.0
In der heutigen digitalen Landschaft ist SQL-Injection (SQLi) nach wie vor eine der häufigsten und gefährlichsten Schwachstellen in Webanwendungen. Dieser Blogbeitrag behandelt eine kritische SQL-Injection-Schwachstelle (CVE-2025-25964), die im School Information Management System v1.0 von Itsourcecode entdeckt wurde. Diese Schwachstelle ermöglicht es entfernten Angreifern, das System auszunutzen und potenziell sensible Informationen preiszugeben.
CVE-ID: CVE-2025-25964
Schwachstellentyp: SQL-Injection (SQLi)
Betroffenes Produkt: Student Information Management System - v1.0
Betroffene Komponente: Parameter studentId in /columbans/admin/modules/student/index.php
Angriffsart: Remote
Schweregrad: Hoch
Entdecker: Sakib Shaikh
Um die Auswirkungen zu demonstrieren, befolgen Sie diese Schritt-für-Schritt-Anleitung:
Richten Sie die anfällige Anwendung ein: Installieren und konfigurieren Sie das School Information Management System v1.0 auf einem lokalen Server.
Melden Sie sich an: Melden Sie sich mit den von Itsourcecode bereitgestellten Anmeldedaten an.
Rufen Sie den anfälligen Endpunkt auf:
http://localhost/columbans/admin/modules/student/index.php?view=view&studentId=20004207
Beobachten Sie die Antwort der Anwendung: Wenn das Laden der Seite 10+ Sekunden dauert, ist die SQL-Injection-Schwachstelle bestätigt. Dies beweist, dass die Backend-Datenbank die injizierte SQL-Abfrage ausführt.
Verwenden Sie SQLMap zur automatisierten Ausnutzung:
python sqlmap.py -u "http://localhost/columbans/admin/modules/student/index.php?view=view&studentId=20004207" \
--cookie="PHPSESSID=your_cookie_here" --risk 3 --level 3 --dbs --technique=T --dump --no-cast
Dieser Befehl versucht, Datenbanknamen, Tabellen und sensible Informationen aus dem System zu extrahieren.
Das Problem entsteht durch unzureichende Eingabebereinigung im Parameter studentId der Datei index.php. Wenn ein Angreifer den Parameter studentId mit bösartigen SQL-Payloads modifiziert, verarbeitet die Anwendung die Eingabe ohne ordnungsgemäße Validierung, was zu einer SQL-Injection führt.