CVE-2025-14667CVE-2025-14667是itsourcecode COVID Tracking System 1.0版本中的一个高危安全漏洞,CVSS评分达到7.3分。该漏洞存在于系统的管理后台页面,具体位于/admin/?page=system_info路径下的meta_value参数中。攻击者可以通过构造恶意的SQL语句payload,在未经身份验证的情况下远程利用此漏洞。由于该系统未对用户输入进行充分的过滤和参数化查询,攻击者能够注入任意SQL代码,从而实现对数据库的未授权访问、数据窃取、数据篡改等恶意操作。该漏洞的利用无需任何认证凭证和用户交互,攻击者可从互联网远程发起攻击,具有极高的危害性和利用便利性。目前该漏洞的利用代码已在公开渠道披露,建议受影响用户立即采取修复措施。
该SQL注入漏洞存在于itsourcecode COVID Tracking System 1.0的/admin/?page=system_info页面中。漏洞产生的根本原因是应用程序在处理meta_value参数时,直接将用户可控的输入拼接到SQL查询语句中,而未进行任何输入验证或使用参数化查询。攻击者可以通过GET请求方式,在meta_value参数中注入恶意SQL语句,如使用UNION SELECT、布尔盲注、时间盲注等SQL注入技术,获取数据库中的敏感信息。典型的攻击payload可能包含' OR '1'='1之类的永真条件,或使用UNION语句联合查询数据库版本、用户名、表名等元数据信息。由于该漏洞位于管理后台路径,攻击者成功利用后可能获取管理员权限,甚至通过OUTFILE等函数写入webshell,实现服务器远程代码执行。漏洞的CVSS向量显示攻击复杂度低、权限要求低,对系统的机密性、完整性和可用性均造成低至中等程度的影响。