CVE-2025-14566CVE-2025-14566是kidaze课程选择系统(CourseSelectionSystem)中的一个高危SQL注入漏洞。该漏洞存在于/Profilers/SProfile/reg.php文件的USN参数中,攻击者可以通过构造恶意SQL语句实现未授权数据库访问。漏洞CVSS评分7.3,属于高危级别,攻击向量为网络远程攻击,无需认证和用户交互即可利用。漏洞影响版本至commit 42cd892b40a18d50bd4ed1905fa89f939173a464。攻击者利用此漏洞可窃取数据库中的敏感信息,包括用户账户、密码哈希、课程数据、个人信息等。漏洞已于2025年12月12日公开披露, exploits已发布到公开领域,存在被恶意利用的风险。建议受影响用户尽快采取修复措施或临时缓解方案。
该SQL注入漏洞位于kidaze CourseSelectionSystem的注册模块/Profilers/SProfile/reg.php文件中,具体参数为USN(用户序列号)。漏洞成因是应用程序未对用户输入进行充分的参数化查询或输入过滤,直接将USN参数拼接到SQL查询语句中。攻击者可通过构造特殊的USN参数值,如包含SQL元字符和命令的字符串,实现SQL注入攻击。成功利用后,攻击者可执行以下操作:1)通过UNION SELECT提取数据库中其他表的数据;2)通过布尔盲注或时间盲注推断数据库内容;3)修改或删除数据库记录;4)在某些配置下可能实现操作系统命令执行。由于攻击无需认证且可通过网络远程发起,漏洞利用门槛较低,对系统安全构成严重威胁。