CVE-2025-14514CVE-2025-14514是Campcodes Supplier Management System 1.0版本中的一个高危SQL注入漏洞。该系统是一款供应商管理软件,广泛应用于企业管理供应商信息、采购订单和分销渠道等业务场景。漏洞存在于管理后台的add_distributor.php文件中的txtDistributorAddress参数,由于未对用户输入进行充分的过滤和参数化处理,攻击者可以通过构造恶意SQL语句绕过验证,直接与数据库进行交互。此漏洞可被远程利用,无需任何认证,攻击者可以窃取敏感数据、修改数据库内容,甚至在特定条件下执行系统命令,对企业数据安全和业务连续性构成严重威胁。建议尽快采取修复措施。
该SQL注入漏洞存在于/admin/add_distributor.php文件中的txtDistributorAddress参数。攻击者可以通过HTTP POST请求向该文件提交包含恶意SQL代码的数据。由于应用程序未对用户输入进行严格的输入验证和参数化查询,攻击者注入的SQL语句将被数据库引擎执行。成功利用此漏洞后,攻击者可以获取数据库中的所有用户信息、供应商数据、敏感配置信息等。此外,通过UNION SELECT等技术,攻击者还可以枚举数据库结构、读取系统文件,甚至通过 INTO OUTFILE 等语句写入恶意文件,从而实现远程代码执行。CVSS 3.1评分7.3,属于高危漏洞,网络可达且无需认证即可利用。