CVE-2025-14515CVE-2025-14515是Campcodes供应商管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的add_unit.php文件中,攻击者可以通过操控txtunitDetails参数注入恶意SQL语句。由于该漏洞可远程利用且无需认证,攻击者可以在不登录系统的情况下直接对数据库进行操作。通过构造特定的SQL payload,攻击者能够窃取敏感数据、修改数据库内容,甚至在某些情况下实现系统远程代码执行。该漏洞已被公开披露并可能在野利用,建议受影响用户尽快采取防护措施。
该SQL注入漏洞位于Campcodes供应商管理系统1.0的/admin/add_unit.php文件中的txtunitDetails参数。攻击者可构造恶意SQL语句通过该参数注入到后端数据库查询中。由于系统未对用户输入进行充分的参数化查询或输入过滤,攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术获取数据库敏感信息。攻击者可通过构造如:' OR '1'='1、UNION SELECT payload或使用sqlmap等工具自动检测和利用该漏洞。成功利用后可能导致数据库凭据泄露、用户信息暴露、业务数据篡改等严重后果。攻击者还可能通过OUTFILE或INTO OUTFILE语句写入webshell,从而实现服务器远程代码执行。