CVE-2025-14622CVE-2025-14622是code-projects平台开发的Student File Management System 1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于管理后台的/admin/save_user.php文件,对firstname参数缺乏有效的输入过滤和参数化查询处理。攻击者可以通过构造恶意的SQL语句片段,利用该参数注入未经授权的SQL命令。由于该漏洞可远程利用且无需认证,攻击者无需获取任何用户凭据即可发动攻击。成功利用此漏洞可能导致以下风险:1)窃取数据库中的敏感用户信息,包括管理员账户凭证;2)修改或删除数据库记录,影响系统数据完整性;3)在某些配置下,可能进一步导致服务器被完全控制。该漏洞已公开披露,相关信息已在多个漏洞数据库和安全平台上发布,强烈建议尽快采取修复措施。
漏洞存在于Student File Management System 1.0的/admin/save_user.php文件中。攻击者通过HTTP请求向该文件提交firstname参数时,未对用户输入进行严格的SQL语句过滤或使用参数化查询,导致恶意SQL代码被直接拼接到数据库查询语句中执行。具体来说,攻击者可以在firstname参数中注入类似' OR '1'='1、UNION SELECT等SQL语句片段,改变原始查询的逻辑结构。在未修复的版本中,该参数直接传递给SQL查询引擎,绕过了正常的业务逻辑验证。由于漏洞位于管理员功能模块,攻击者成功利用后可获取管理员权限,进而对整个系统进行深度渗透。CVSS 3.1评分7.3分(高危),攻击复杂度低,无需特殊认证或用户交互即可实现远程攻击。