CVE-2025-14664CVE-2025-14664是Campcodes供应商管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的/admin/view_unit.php文件中的chkId[]参数,由于未对用户输入进行充分的过滤和验证,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。成功利用此漏洞的攻击者可以在不需要任何认证的情况下远程执行SQL查询,可能导致敏感数据泄露,包括用户凭证、商业机密信息等。此外,攻击者还可能利用此漏洞进行数据篡改、删除数据库表,甚至在某些情况下实现系统权限提升。由于该漏洞的攻击复杂度较低且利用代码已公开,对互联网暴露的受影响系统构成严重安全威胁。建议受影响用户立即采取修复措施,避免遭受潜在攻击。
该SQL注入漏洞位于Campcodes供应商管理系统的/admin/view_unit.php文件中的chkId[]参数。漏洞产生的根本原因在于应用程序在处理用户提交的chkId[]参数时,直接将其值拼接到SQL查询语句中,而未进行适当的输入过滤或使用参数化查询。攻击者可以通过构造特殊的chkId[]参数值来注入任意SQL代码。由于该参数可能用于批量操作(如批量删除、批量审核等业务功能),攻击者可以绕过正常的业务逻辑执行恶意SQL语句。在未认证的情况下,远程攻击者即可利用此漏洞获取数据库中的敏感信息,包括管理员账号密码、供应商信息、交易记录等。攻击者还可以利用UNION SELECT等SQL注入技术提取数据库版本、表结构等元数据信息,为进一步攻击提供情报支持。