CVE-2025-14217CVE-2025-14217是code-projects Currency Exchange System 1.0中发现的高危SQL注入漏洞。该漏洞位于/edittrns.php文件中,攻击者可以通过操纵ID参数实现SQL注入攻击。由于该漏洞无需认证即可利用,且CVSS评分达到7.3分(高危级别),对系统机密性、完整性和可用性均造成较低至中等程度的影响。攻击者可以利用此漏洞读取、修改或删除数据库中的敏感信息,包括用户账户数据、交易记录等。值得注意的是,该漏洞的利用代码已在公开渠道发布,潜在攻击者可以轻易获取并使用,这大大增加了该漏洞的实际威胁程度。建议受影响的用户尽快采取修复措施或应用临时缓解方案。
该SQL注入漏洞存在于Currency Exchange System 1.0的/edittrns.php文件中的ID参数处理逻辑。攻击者可以通过构造恶意的SQL语句作为ID参数值来执行未授权的数据库操作。由于应用程序在处理用户输入时未对ID参数进行充分的输入验证和SQL语句参数化处理,攻击者可以突破应用程序的正常查询逻辑,执行任意SQL命令。典型的利用方式包括:1)使用UNION SELECT语句提取数据库中的敏感信息,如管理员账户和密码哈希;2)使用布尔型盲注技术通过页面响应差异推断数据库内容;3)使用时间型盲注在无法直接获取输出时通过响应时间差异获取数据。由于该漏洞可以通过HTTP请求远程利用,攻击者无需任何认证凭证即可发起攻击。