Chamilo存在命令注入漏洞(CNVD-2026-14971、CVE-2025-50196)

Chamilo是一款开源学习管理系统(LMS),专注于易用性和可访问性,采用PHP开发,支持LAMP/WAMP环境。其核心功能涵盖课程创建、学习路径设计、进度跟踪及评估,支持文档、视频、音频等多媒体资源管理。系统提供仪表盘数据可视化、论坛、即时消息等协作工具,并支持ONLYOFFICE等第三方集成以实现文档实时协作。全球超4000万用户使用,适用于教育机构、企业培训及社区学习场景,强调数据安全与多语言支持。

国家信息安全漏洞共享平台于2026-03-26公布该程序存在命令注入漏洞。

漏洞编号:CNVD-2026-14971、CVE-2025-50196

影响产品:Chamilo <1.11.30

漏洞级别:高

公布时间:2026-03-26

漏洞描述:Chamilo editinstance.php文件存在操作系统命令注入漏洞,该漏洞源于文件/plugin/vchamilo/views/editinstance.php对POST参数main_database处理不当,攻击者可利用该漏洞在系统上执行任意操作系统命令。

解决办法:

厂商已发布漏洞修复程序,请及时更新:https://www.cnvd.org.cn/patchInfo/show/836746。同时你也可以使用【[护卫神·防入侵系统](https://www.hws.com/soft/frq/ "护卫神·防入侵系统")】的"注入防护"模块来解决该注入漏洞,不止对该漏洞有效,对网站所有的SQL注入漏洞和跨脚本漏洞都可以防护。

1、SQL注入防护和XSS跨站攻击防护

【护卫神·防入侵系统】自带的SQL注入防护模块(如图一)除了拦截SQL注入,还可以拦截XSS跨站脚本(如图二),一并解决Chamilo的其他安全漏洞,拦截效果如图三。

(图一:Chamilo防护SQL注入攻击)

(图二:Chamilo防护XSS跨站脚本攻击)

(图三:SQL注入拦截效果)

原文:https://www.hws.com/help/tech/1929.html

相关推荐
TechWayfarer3 分钟前
网络安全溯源实战:78.1%网络攻击来自境外,如何精准定位攻击源
网络·安全·web安全
视觉&物联智能3 分钟前
【杂谈】-人工智能于现代网络安全运营的价值持续攀升
人工智能·安全·web安全·ai·chatgpt·agi·deepseek
IpdataCloud6 分钟前
远程办公网络安全中,IP查询工具如何保障数据安全?适用场景与落地指南
tcp/ip·web安全·php
YaBingSec1 小时前
玄机网络安全靶场:GeoServer XXE 任意文件读取(CVE-2025-58360)
java·运维·网络·安全·web安全·tomcat·ssh
深邃-2 小时前
【Web安全】-Kali,Linux配置(2):Java环境配置,Python环境配置,Conda使用,PIP配置使用,SSH远程登录
java·linux·python·安全·web安全·网络安全·php
wanhengidc2 小时前
云手机是什么黑科技?
运维·网络·科技·安全·web安全·智能手机
轻舟行72 小时前
ctfshow-Web应用安全与防护challenge做题笔记 长期更新
笔记·web安全·网络安全
向往着的青绿色17 小时前
Java反序列化漏洞(持续更新中)
java·开发语言·计算机网络·安全·web安全·网络安全·网络攻击模型
℡終嚸♂68018 小时前
n8n 未初始化接管到读取 Flag Writeup
服务器·web安全·web·n8n
@insist12319 小时前
信息安全工程师-网络安全体系建设:从理论模型到等级保护落地全指南
安全·web安全