IPBUF安全漏洞报告
English
CVE-2025-14537 CVSS 7.3 高危

CVE-2025-14537: code-projects Class and Exam Timetable Management 1.0 SQL注入漏洞

披露日期: 2025-12-11

漏洞信息

漏洞编号
CVE-2025-14537
漏洞类型
SQL注入
CVSS评分
7.3 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
code-projects Class and Exam Timetable Management 1.0

相关标签

SQL注入代码注入web应用安全数据库安全

漏洞概述

该系统是一款课程和考试时间表管理应用,版本1.0存在严重的安全漏洞。攻击者可通过/preview7.php文件中的course_year_section或semester参数注入恶意SQL代码。由于系统未对用户输入进行充分过滤,远程攻击者无需认证即可利用此漏洞获取数据库中的敏感信息,包括用户数据、课程信息和考试安排等。

技术细节

SQL注入漏洞源于系统对用户输入验证不足,攻击者可构造特定SQL语句操纵数据库查询,获取未授权访问权限。

攻击链分析

STEP 1
侦察
攻击者识别目标系统为Class and Exam Timetable Management 1.0
STEP 2
扫描
发现/preview7.php端点并分析course_year_section和semester参数
STEP 3
利用
通过构造恶意SQLpayload注入漏洞
STEP 4
数据提取
获取数据库中的敏感信息

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
https://github.com/woshilaiyi/cve/issues/13

影响范围

1.0

防御指南

临时缓解措施
立即升级到安全版本,对所有用户输入实施严格的输入验证和过滤机制。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表