CVE-2025-14640CVE-2025-14640是code-projects平台开发的Student File Management System 1.0版本中存在的严重安全漏洞。该漏洞位于管理后台的/admin/save_student.php文件中的未知函数,攻击者可以通过manipulate参数stud_no进行SQL注入攻击。由于该漏洞无需认证即可利用,且可通过网络远程发起攻击,因此具有极高的安全风险。攻击者成功利用此漏洞可以获取数据库中的敏感信息,包括学生个人信息、管理员凭据等,严重威胁系统的数据安全性和完整性。漏洞于2025年12月14日被披露,目前已有公开的利用代码(PoC)发布,建议受影响用户立即采取修复措施。
该SQL注入漏洞存在于Student File Management System 1.0的后台管理模块中。具体问题出在/admin/save_student.php文件处理学生信息保存功能时,对用户输入的stud_no参数缺乏有效的输入验证和SQL语句参数化处理。攻击者可以在stud_no参数中构造恶意SQL payloads,如使用UNION SELECT、布尔盲注或时间盲注等技术,绕过前端验证并执行任意SQL查询。由于该接口无需认证即可访问(PR:N),任何网络可达的攻击者都可以直接发起攻击。CVSS 3.1评分显示该漏洞对机密性、完整性和可用性均造成较低影响(C:L/I:L/A:L),但由于攻击复杂度低且无需特殊权限,整体风险等级仍被评为高危。攻击者可以利用该漏洞进行数据库枚举、数据提取,甚至在某些配置下可能实现系统命令执行。