CVE-2025-14194CVE-2025-14194是code-projects Employee Profile Management System 1.0版本中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞存在于/view_personnel.php文件中的员工信息查看功能模块。攻击者可以通过在员工档案的地址字段(per_address)、学校字段(dr_school)或其他学校字段(other_school)中注入恶意JavaScript代码。当其他用户访问该页面查看员工信息时,恶意脚本将在受害者浏览器中执行,可能导致会话劫持、敏感信息窃取或进一步的社会工程攻击。由于该漏洞需要低权限用户进行操作,且需要用户交互触发,因此CVSS评分仅为3.5,属于低危漏洞。
该漏洞为存储型XSS(Stored XSS),攻击者将恶意脚本通过员工信息编辑功能写入数据库。由于系统未对用户输入进行充分的输入验证和输出编码,恶意脚本被永久存储在数据库中。当管理员或其他用户通过/view_personnel.php页面查看员工信息时,带有恶意载荷的数据从数据库取出并直接嵌入到HTML响应中,导致恶意脚本在用户浏览器中执行。攻击向量为网络形式,攻击者需要拥有低权限账户(PR:L)并诱导具有更高权限的用户访问恶意页面(UI:R)。受影响参数包括per_address、dr_school和other_school。攻击者可利用此漏洞窃取用户会话Cookie、进行键盘记录或重定向用户到恶意网站。