CVE-2025-14195CVE-2025-14195是code-projects Employee Profile Management System 1.0版本中的一个安全漏洞。该漏洞存在于/profiling/add_file_query.php文件中,由于对用户上传的文件缺乏有效的验证和过滤,攻击者可以通过per_file参数上传任意文件类型,包括恶意脚本文件(如PHP webshell)。由于该漏洞可远程利用,且只需要低权限认证,攻击门槛较低。漏洞已于2025年12月7日披露,相关的利用代码已公开,可能导致服务器被完全控制,进而造成数据泄露或进一步的内网渗透。
漏洞存在于Employee Profile Management System的/profiling/add_file_query.php文件中的文件上传功能。攻击者通过构造恶意请求,将per_file参数设置为包含恶意代码的文件(通常是PHP脚本),系统未对上传文件的类型、内容和扩展名进行严格验证就直接保存到服务器。由于文件上传目录通常具有执行权限,攻击者可以直接访问上传的恶意文件实现远程代码执行。攻击者可以利用webshell获取服务器命令行权限,读取敏感配置文件,甚至横向移动到内网其他系统。该漏洞的CVSS向量为CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L,表明攻击复杂度低且无需用户交互。