CVE-2025-14536CVE-2025-14536是code-projects开源项目Class and Exam Timetable Management 1.0版本中的一个高危SQL注入漏洞。该系统是一个课程和考试时间表管理应用,攻击者可以通过操纵登录页面(/index.php)的username和password参数注入恶意SQL语句。由于该漏洞存在于登录认证功能中,攻击者无需任何预先身份验证即可发起攻击,成功利用此漏洞可能导致未经授权的数据库访问、敏感数据泄露(如用户凭证、个人信息等),甚至可能通过SQL注入获取系统管理权限。该漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低且无需用户交互,已被公开利用。
该SQL注入漏洞存在于登录模块的认证处理逻辑中。当用户提交登录表单时,系统将username和password参数直接拼接到SQL查询语句中而未进行充分的输入验证和参数化查询。攻击者可以在username或password字段中注入SQL payloads,如使用单引号(')中断原始查询,或使用UNION SELECT等技术提取数据库信息。典型的攻击payload可能包括:' OR '1'='1 用于绕过认证,或使用UNION语句提取数据库版本、表名、用户数据等敏感信息。由于应用使用PHP开发且可能连接MySQL数据库,攻击者可能通过SQL注入获取数据库管理员权限,进而可能实现远程代码执行。漏洞影响的是未知功能处理流程中的登录组件。