CVE-2025-14570CVE-2025-14570是projectworlds高级图书馆管理系统1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于/view_admin.php文件中,对admin_id参数的用户输入缺乏有效的安全过滤和参数化查询处理。攻击者可以通过构造恶意的SQL语句payload,无需任何认证即可远程利用此漏洞,可能导致数据库敏感信息泄露、数据库内容篡改,甚至在某些配置下实现远程代码执行。CVSS 3.1评分7.3(高危),攻击复杂度低,无需特殊权限或用户交互即可发起攻击。该漏洞于2025年12月12日披露,漏洞利用代码已被公开,威胁级别较高。建议受影响用户立即采取修复措施,包括升级到安全版本或实施临时缓解方案。
漏洞存在于projectworlds Advanced Library Management System 1.0的/view_admin.php文件中的admin_id参数。该参数在传递给SQL查询前未经过充分的输入验证和过滤,攻击者可以通过HTTP请求注入恶意SQL语句。由于系统未使用参数化查询或预编译语句,攻击者构造的SQL payload将被直接拼接到数据库查询中执行。典型的利用方式包括:使用UNION SELECT语句提取数据库版本、用户名、密码哈希等敏感信息;使用布尔型盲注通过响应差异判断数据内容;使用时间型盲注通过响应延迟获取数据;甚至可以使用堆叠查询执行系统命令(取决于数据库配置和权限)。由于漏洞位于管理功能模块,攻击者可能获取管理员账户凭证,进而完全控制图书馆管理系统。