CVE-2025-14646CVE-2025-14646是code-projects团队开发的Student File Management System 1.0版本中存在的严重安全漏洞。该系统是一款用于管理学生文件的Web应用程序,漏洞存在于管理员后台的delete_student.php文件中。由于程序对用户输入的stud_id参数缺乏有效的过滤和参数化查询,导致攻击者可以通过构造恶意SQL语句实现数据库注入攻击。攻击者无需任何认证即可利用此漏洞从远程发起攻击,成功利用后可获取数据库中的敏感学生信息,包括个人资料、学术记录等数据。该漏洞的CVSS评分为7.3,属于高危级别,CVSS向量为CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L,表明对机密性、完整性和可用性均造成较低程度的影响。由于相关利用代码已公开披露,建议受影响的用户尽快采取防护措施。
该SQL注入漏洞位于/admin/delete_student.php文件中的stud_id参数。攻击者可以通过HTTP请求向该端点发送精心构造的SQL payloads来实现注入攻击。由于程序未对stud_id参数进行严格的输入验证和SQL语句预编译,恶意SQL代码将被数据库服务器执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取敏感信息,包括但不限于用户名、密码哈希、邮箱地址、学生个人信息等。常见的利用方式包括:通过UNION查询获取数据库版本和当前数据库名;通过information_schema表获取所有数据库和表结构;通过条件判断语句进行数据提取。由于该接口位于管理后台,攻击成功后可能进一步获取管理员权限,导致更大范围的数据泄露和系统危害。