CVE-2025-14216CVE-2025-14216是code-projects开源项目Currency Exchange System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/viewserial.php文件中,对ID参数的处理存在SQL注入缺陷。攻击者无需任何认证即可远程利用此漏洞,通过构造恶意的SQL语句,可以获取数据库中的敏感信息,包括用户凭证、交易记录等数据。由于该漏洞可远程利用且无需用户交互,危害性较高,建议尽快修复。
该SQL注入漏洞位于/viewserial.php文件的ID参数处理逻辑中。应用程序在构建SQL查询时,直接将用户可控的ID参数拼接到SQL语句中,未进行充分的输入验证或参数化查询处理。攻击者可以通过在ID参数中注入SQL语句来执行任意数据库操作。成功的SQL注入攻击可能导致:1) 未经授权访问数据库数据;2) 提取敏感用户信息如用户名、密码哈希等;3) 修改或删除数据库记录;4) 在某些配置下可能实现操作系统命令执行。CVSS 3.1评分7.3(高危),攻击复杂度低,无需认证和用户交互即可实现攻击。