CVE-2025-14334CVE-2025-14334是itsourcecode学生管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/new_adviser.php文件的Name参数中,攻击者可以通过构造恶意的SQL语句payload,实现对数据库的未授权访问和操作。由于该漏洞可通过远程网络利用,且无需认证和用户交互,因此具有较高的安全风险。攻击者可能利用此漏洞获取敏感学生信息、教师数据、成绩记录等数据库内容,甚至可能在特定配置下实现系统权限提升或远程代码执行。CVSS 3.1评分7.3(高危), confidentiality、integrity和availability影响均为低级别,但综合评分较高。
该SQL注入漏洞位于itsourcecode学生管理系统的/new_adviser.php文件中的Name参数。攻击者可以在Name参数中注入恶意SQL语句,如使用UNION SELECT、布尔盲注、时间盲注等技术绕过输入过滤并提取数据库信息。由于应用程序未对用户输入进行充分的参数化查询或输入验证,攻击者可以直接将SQL命令注入到数据库查询中。典型的利用方式包括:1)使用单引号或双引号闭合原始查询;2)通过UNION语句联合查询获取其他表数据;3)使用BENCHMARK或SLEEP函数进行时间盲注;4)通过ERROR-BASED技术利用MySQL错误信息。由于该接口无需认证即可访问,远程攻击者可以直接利用此漏洞获取数据库中的学生个人信息、成绩数据、财务记录等敏感数据。