CVE-2025-14668CVE-2025-14668是campcodes公司开发的Advanced Online Examination System(高级在线考试系统)1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于/query/loginExe.php文件的Username参数处理逻辑中,攻击者可通过构造恶意的SQL语句实现未授权访问系统。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3(高危),对系统机密性、完整性和可用性均造成潜在威胁。此漏洞已被公开披露并可能已被广泛利用,建议受影响用户尽快采取修复措施。
该SQL注入漏洞存在于登录功能模块的/query/loginExe.php文件中,具体问题出在对Username参数的用户输入没有进行充分的过滤和参数化查询处理。攻击者可以通过在Username字段中注入SQL语句来实现以下攻击:1)绕过登录验证获取未授权访问权限;2)读取数据库中的敏感信息如用户凭证、考生数据等;3)修改或删除数据库记录;4)在某些情况下可能实现操作系统命令执行。由于该漏洞属于经典的SQL注入类型(Error-based或Boolean-based blind SQL injection),攻击者可以通过自动化工具快速利用此漏洞。登录功能作为系统入口点,一旦被攻破将导致整个考试系统的数据泄露和业务中断。