CVE-2025-14211CVE-2025-14211是projectworlds高级图书馆管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/delete_book.php文件中的book_id参数,由于未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。此漏洞具有网络远程利用特性,无需任何认证即可发起攻击,CVSS评分达到7.3分,属于高危级别。攻击者成功利用此漏洞可窃取数据库中的敏感信息,包括用户数据、图书信息、管理员凭证等,严重威胁系统的数据安全和业务正常运行。目前该漏洞的利用代码已在公开渠道发布,已被标记为可被利用状态,建议相关用户尽快采取防护措施或升级到安全版本。
该SQL注入漏洞位于Advanced Library Management System的/delete_book.php文件,具体受影响的是book_id参数。漏洞产生的根本原因在于程序在后端处理删除图书请求时,直接将用户提交的book_id参数值拼接到SQL查询语句中,而未使用参数化查询或适当的输入过滤机制。攻击者可以通过HTTP请求向/delete_book.php发送带有恶意SQLpayload的book_id参数,例如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息。由于该接口无需任何认证即可访问,攻击者可以直接通过互联网发起攻击。在CVSS 3.1评分体系中,该漏洞的攻击向量为网络级别(AV:N),攻击复杂度低(AC:L),无需权限(PR:N)和用户交互(UI:N),对机密性(C:L)、完整性(I:L)和可用性(A:L)均造成低至中等程度的影响。