CVE-2025-14584CVE-2025-14584是itsourcecode公司开发的COVID Tracking System 1.0版本中的一个高危安全漏洞。该漏洞存在于管理后台登录页面(/admin/login.php)中,由于对用户输入的Username参数未进行充分的输入验证和SQL语句参数化处理,导致攻击者可以通过构造恶意的SQL语句片段实现SQL注入攻击。成功利用此漏洞的攻击者可以在未经任何认证的情况下,远程获取数据库中的敏感信息,包括用户凭据、管理员账户数据、系统配置信息等。由于该漏洞影响的是管理后台登录功能,攻击者甚至可能通过获取管理员账号密码来完全控制整个COVID追踪系统,进而访问和篡改疫情追踪数据、用户个人信息等敏感业务数据。该漏洞已被公开披露并可能在野利用,建议相关用户尽快采取修复措施。
该SQL注入漏洞存在于/admin/login.php文件的管理员登录功能模块中,具体问题出在对Username参数的过滤和验证不足。当用户提交登录表单时,系统直接将Username参数的值拼接到SQL查询语句中而未进行安全预处理。攻击者可以利用这一缺陷,通过在Username字段中注入SQL语句来操纵数据库查询逻辑。例如,攻击者可以使用UNION SELECT、布尔盲注、时间盲注等技术来提取数据库中的敏感信息。由于该登录页面没有任何防注入机制(如预编译语句、参数化查询或WAF防护),攻击者可以绕过登录验证或直接查询数据库内容。漏洞的CVSS 3.1评分为7.3(高危),攻击复杂度低且无需认证即可发起攻击,这使得该漏洞具有较高的实际威胁性。