CVE-2025-14643CVE-2025-14643是存在于code-projects Simple Attendance Record System 2.0中的一个高危SQL注入漏洞。该系统是一款用于管理学生考勤记录的应用软件,广泛应用于教育机构和中小学校的日常考勤管理。漏洞存在于/check.php文件中,具体位于student参数的处理逻辑中。攻击者可以通过构造恶意的SQL语句payload,在未经任何认证的情况下远程利用此漏洞。由于系统未对用户输入进行充分的过滤和参数化查询,攻击者能够绕过前端验证机制,直接向数据库服务器注入任意SQL命令。此漏洞已被公开披露并存在在野利用的风险,CVSS评分达到7.3分(高危),对系统的机密性、完整性和可用性均造成一定威胁。企业和组织应立即采取修复措施,避免敏感的学生信息泄露和系统数据被篡改。
该SQL注入漏洞存在于Simple Attendance Record System 2.0的/check.php文件中的student参数。系统在后端处理考勤查询请求时,直接将用户提交的student参数值拼接到SQL查询语句中,未采用参数化查询或输入过滤机制。攻击者可以通过HTTP请求发送包含SQL特殊字符和命令的payload,如使用单引号(')、UNION SELECT、布尔盲注等技术,绕过应用层的基本防护。具体而言,攻击者可能利用UNION注入获取数据库结构信息,包括表名、字段名以及存储的用户凭证等敏感数据;或使用时间盲注(time-based blind SQL injection)来推断数据库内容,即使在无回显的情况下也能逐步提取数据。漏洞的利用无需任何认证凭证,攻击者只需构造特定的HTTP请求即可触发漏洞。由于系统设计缺陷,即使前端表单有输入验证,攻击者仍可通过抓包修改请求参数或直接发送POST/GET请求的方式注入恶意SQL代码。成功利用此漏洞可导致数据库敏感信息泄露、学生个人数据暴露,甚至可能通过数据库写入操作获取服务器操作系统层面的访问权限。