
Una vulnerabilidad crítica de inyección SQL (CVE-2025-25964) descubierta en el Sistema de Gestión de Información Escolar v1.0
En el panorama digital actual, la inyección SQL (SQLi) sigue siendo una de las vulnerabilidades más comunes y peligrosas encontradas en aplicaciones web. Esta publicación de blog analiza una vulnerabilidad crítica de inyección SQL (CVE-2025-25964) descubierta en School Information Management System v1.0, desarrollado por Itsourcecode. Esta vulnerabilidad permite a atacantes remotos explotar el sistema, lo que conduce a una posible divulgación de información sensible.
ID de CVE: CVE-2025-25964
Tipo de Vulnerabilidad: Inyección SQL (SQLi)
Producto Afectado: Student Information Management System - v1.0
Componente Afectado: parámetro studentId en /columbans/admin/modules/student/index.php
Tipo de Ataque: Remoto
Severidad: Alta
Descubridor: Sakib Shaikh
Para demostrar el impacto, siga estas instrucciones paso a paso:
Configurar la aplicación vulnerable: Instale y configure School Information Management System v1.0 en un servidor local.
Iniciar sesión: Inicie sesión con las credenciales proporcionadas por Itsourcecode.
Acceder al endpoint vulnerable:
http://localhost/columbans/admin/modules/student/index.php?view=view&studentId=20004207
Observar la respuesta de la aplicación: Si la página tarda más de 10 segundos en cargar, la vulnerabilidad de inyección SQL está confirmada. Esto demuestra que la base de datos de backend está ejecutando la consulta SQL inyectada.
Usar SQLMap para explotación automatizada:
python sqlmap.py -u "http://localhost/columbans/admin/modules/student/index.php?view=view&studentId=20004207" \
--cookie="PHPSESSID=your_cookie_here" --risk 3 --level 3 --dbs --technique=T --dump --no-cast
Este comando intenta extraer nombres de bases de datos, tablas e información sensible del sistema.
El problema surge debido a una desinfección de entrada inadecuada en el parámetro studentId del archivo index.php. Cuando un atacante modifica el parámetro studentId con cargas útiles SQL maliciosas, la aplicación procesa la entrada sin una validación adecuada, lo que conduce a una inyección SQL.