CVE-2025-14712Student Learning Assessment and Support System是由JHENG GAO开发的学生学习和支持系统,该系统存在敏感信息泄露漏洞。攻击者无需任何认证即可远程访问系统中特定的页面,从而获取测试账户的用户名和密码等敏感凭据信息。这些泄露的凭据可能被用于进一步入侵系统或访问其他关联系统,对系统的机密性和完整性造成严重威胁。由于该漏洞利用复杂度低且无需用户交互,攻击者可以自动化扫描和利用,对互联网上的暴露系统构成重大风险。
该漏洞属于OWASP Top 10中的A01-2021失效的访问控制类别。系统在开发过程中遗留了测试账户页面,该页面未实施适当的访问控制机制。攻击者通过构造特定的HTTP请求访问敏感路径,例如管理后台或测试账户列表页面,系统直接返回包含明文用户名和密码的响应内容。由于系统未对敏感端点进行身份验证检查,攻击者可以在无需任何权限的情况下获取测试账户凭据。获取的凭据可用于登录系统后台,进一步获取更多敏感数据或执行恶意操作。漏洞的根本原因是开发阶段的安全审查不足,未在生产环境中移除测试功能或实施适当的访问控制。