CVE-2025-14639CVE-2025-14639是itsourcecode公司开发的学生管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/uprec.php文件中,具体是由于对用户输入的ID参数缺乏有效的过滤和验证,攻击者可以通过构造恶意SQL语句实现对数据库的未授权访问和操作。该漏洞的CVSS评分为7.3,属于高危级别,攻击向量为网络远程攻击,无需任何认证和用户交互即可发起攻击。攻击成功可能导致数据库敏感信息泄露、用户数据被篡改甚至可能导致服务器被进一步控制。由于该漏洞的利用代码已公开,对互联网公开的系统构成严重威胁。建议使用该系统的用户立即采取防护措施或升级到安全版本。
该SQL注入漏洞存在于itsourcecode Student Management System 1.0的/uprec.php文件中的ID参数处理逻辑。当用户通过HTTP请求向该文件传递ID参数时,系统直接将用户输入拼接到SQL查询语句中而未进行任何过滤、转义或参数化查询处理。攻击者可以通过在ID参数中注入SQL恶意代码,如使用UNION SELECT、布尔盲注、时间盲注等技术来获取数据库中的敏感信息。CVSS向量显示该漏洞具有网络可达性(AV:N)、低复杂度(AC:L)、无需认证(PR:N)、无需交互(UI:N)的特点,对机密性、完整性和可用性均造成低程度影响(C:L/I:L/A:L)。由于系统未对特殊字符进行过滤,攻击者可以轻易构造SQL注入payload获取数据库版本、当前用户、数据库名称等敏感信息,甚至可以通过LOAD_FILE等函数读取服务器上的敏感文件。