CVE-2025-14645CVE-2025-14645是code-projects团队开发的Student File Management System 1.0版本中的一个高危安全漏洞。该漏洞存在于管理后台的/admin/delete_user.php文件中,由于对user_id参数的用户输入未进行充分的过滤和验证,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。此漏洞无需任何认证即可被利用,攻击者可以通过网络远程发起攻击,成功利用后可获取数据库中的敏感信息,包括用户账号、密码哈希等数据,甚至可能在特定条件下进行数据篡改或服务器权限提升。该漏洞CVSS评分为7.3,属于高危级别,且相关利用代码已公开披露,存在被恶意利用的实际风险。
漏洞存在于Student File Management System 1.0的/admin/delete_user.php文件中的删除用户功能模块。程序在接收user_id参数后,直接将该参数拼接到SQL查询语句中而未进行任何过滤或使用参数化查询。攻击者可以通过在user_id参数中注入恶意SQL代码,如:user_id=1' OR '1'='1等payload,实现未经授权的数据库操作。由于该接口无需管理员认证即可访问,攻击者可以直接通过HTTP请求发起SQL注入攻击。成功利用此漏洞可导致以下风险:1) 敏感数据泄露:获取用户表中的账号密码等敏感信息;2) 数据库信息探测:通过UNION SELECT等技巧获取数据库版本、表结构等元数据;3) 在某些配置下可能实现远程代码执行或系统命令执行。攻击者通常使用sqlmap等自动化工具即可快速发现和利用此漏洞。