CVE-2025-14249CVE-2025-14249是code-projects在线订餐系统1.0版本中的一个高危安全漏洞。该漏洞存在于/user_school.php文件中的product_id参数,由于未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意SQL语句来执行未授权的数据库操作。CVSS评分7.3,属于高危级别,攻击复杂度低,无需认证即可远程利用。漏洞已于2025年12月8日披露,相关信息已公开,可能已被广泛利用。
该SQL注入漏洞位于Online Ordering System的/user_school.php文件中,具体受影响的是product_id参数。攻击者可以通过HTTP请求在product_id参数中注入恶意SQL代码,如使用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息。由于系统未使用参数化查询或预编译语句,用户的输入被直接拼接到SQL查询语句中,导致攻击者可以绕过认证、访问后台数据库、读取或修改敏感数据,甚至在某些情况下可以执行系统命令。攻击者首先需要识别目标系统,然后构造针对性的SQL payload进行利用。