CVE-2025-14565CVE-2025-14565是存在于kidaze CourseSelectionSystem(课程选择系统)中的一个高危SQL注入漏洞。该漏洞存在于文件/Profilers/SProfile/login1.php中,攻击者可以通过操纵Username参数实现SQL注入攻击。由于该漏洞可远程利用且无需认证,攻击者可以在无需任何用户交互的情况下发起攻击,成功利用后可获取数据库中的敏感信息,包括用户凭据、个人数据等。该漏洞影响版本至提交42cd892b40a18d50bd4ed1905fa89f939173a464。由于该漏洞的利用代码已公开,攻击者可以轻松获取并使用,这大大增加了漏洞被利用的风险。建议受影响的用户尽快采取防护措施或升级到安全版本。
该SQL注入漏洞出现在kidaze CourseSelectionSystem的登录模块中,具体位于Profilers/SProfile/login1.php文件。漏洞的根本原因是该文件在处理用户输入的Username参数时,未对用户输入进行充分的过滤和验证,直接将用户可控的输入拼接到SQL查询语句中。攻击者可以通过在Username字段中注入恶意的SQL代码片段,利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息。由于该登录页面通常不需要特殊权限即可访问,攻击者可以在互联网环境中远程利用此漏洞。CVSS 3.1评分7.3(高危)表明该漏洞对机密性、完整性和可用性都有一定影响。虽然各影响程度标注为低,但攻击者可通过SQL注入获取管理员账号密码,进而控制整个系统。