CVE-2025-14203CVE-2025-14203是code-projects开源项目Question Paper Generator(题库生成系统)中的一个高危SQL注入漏洞。该系统是一款用于教育领域的在线题库生成工具,攻击者可通过构造恶意SQL语句,利用未经过滤的subid参数执行任意数据库操作。漏洞存在于/selectquestionuser.php文件的参数处理逻辑中,由于对用户输入缺乏有效的参数化查询和输入验证,远程攻击者可在低权限状态下无需用户交互即可利用此漏洞。该漏洞CVSS评分为6.3(中等严重级别),对系统机密性、完整性和可用性均造成较低影响。攻击者可利用此漏洞获取数据库敏感信息、修改题库数据,甚至在某些配置下可能实现进一步的系统渗透。由于该漏洞的利用代码已公开,建议管理员尽快采取修复措施。
该SQL注入漏洞位于Question Paper Generator的/selectquestionuser.php文件中的subid参数处理部分。系统在后端处理用户请求时,直接将subid参数的值拼接到SQL查询语句中,未进行充分的输入过滤或使用参数化查询。攻击者可通过HTTP请求构造包含SQL注入payload的subid参数值,如使用UNION SELECT、布尔盲注或时间盲注等技术提取数据库信息。由于漏洞存在于需要低权限认证的接口(PR:L),攻击者注册普通用户账号后即可发起攻击。攻击路径为:攻击者登录系统 → 访问/selectquestionuser.php页面 → 在subid参数中注入恶意SQL代码 → 服务器执行注入语句 → 返回数据库查询结果或执行其他数据库操作。典型的注入payload可包括:获取数据库版本、当前用户、数据库名称,以及通过UNION查询获取其他表中的敏感数据。