CVE-2025-14336CVE-2025-14336是itsourcecode Student Management System 1.0中发现的SQL注入漏洞。该漏洞位于/promote.php文件中的sy参数,攻击者可通过构造恶意SQL语句实现未授权数据库访问、数据窃取或系统完全控制。CVSS评分7.3,属于高危漏洞,无需认证即可远程利用,已被公开披露并存在活跃利用风险。
漏洞存在于/promote.php文件对sy参数的处理过程。应用未对用户输入进行充分的SQL语句过滤或参数化查询处理,攻击者可在sy参数中注入任意SQL代码。成功利用可导致数据库信息泄露、敏感数据窃取,甚至在特定配置下实现远程代码执行。