CVE-2025-14218CVE-2025-14218是code-projects开源项目Currency Exchange System 1.0版本中发现的一个高危安全漏洞。该漏洞存在于/editotheraccount.php文件中的未知功能函数中,攻击者可以通过操纵ID参数实现SQL注入攻击。由于该漏洞的攻击复杂度低且无需认证即可远程利用,攻击者可以在不需要任何用户交互的情况下发起攻击,成功利用后可获取数据库中的敏感信息或对数据库进行恶意操作。漏洞已于2025年12月8日公开披露,CVSS评分为7.3,属于高危级别漏洞。攻击者利用该漏洞可影响系统的机密性、完整性和可用性,可能导致用户账户信息泄露、交易数据被篡改等严重后果。建议受影响的用户尽快采取修复措施或实施临时缓解方案。
该SQL注入漏洞存在于Currency Exchange System 1.0的/editotheraccount.php文件中,具体受影响的是处理ID参数的函数。攻击者可以通过构造恶意的SQL语句片段作为ID参数的值来实现注入攻击。由于程序在处理用户输入时未对ID参数进行充分的输入验证和SQL语句过滤,恶意SQL代码会被直接拼接到数据库查询语句中执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息,包括用户凭证、账户数据、交易记录等。此外,攻击者还可能通过SQL注入修改数据库内容或执行系统命令(取决于数据库配置和权限)。该漏洞属于典型的未过滤用户输入导致的注入问题,攻击者可从远程发起攻击,无需任何认证凭据或用户交互。