CVE-2025-14834CVE-2025-14834是code-projects开源项目Simple Stock System 1.0版本中存在的SQL注入安全漏洞。该漏洞位于/checkuser.php文件中的Username参数,由于对用户输入未进行充分的过滤和参数化查询,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。此漏洞允许远程攻击者无需高权限即可利用,成功利用后可获取数据库中的敏感信息,包括用户账户、密码哈希、业务数据等。CVSS评分6.3属于中等严重程度,但考虑到漏洞利用复杂度低且已有公开利用代码,建议尽快修复。该系统为企业级库存管理应用,泄露的数据可能影响企业运营安全。
漏洞存在于Simple Stock System 1.0的/checkuser.php文件中的Username参数。攻击者可通过HTTP请求向该参数注入SQLpayload。由于应用程序未对用户输入进行预处理的SQL转义,且直接拼接SQL查询语句,攻击者可构造如' OR '1'='1等认证绕过payload或使用UNION SELECT等高级注入技术提取数据库数据。攻击可通过HTTP GET/POST请求远程发起,认证要求为低权限甚至无需认证。该漏洞影响数据库机密性、完整性和可用性,攻击者可能读取、修改或删除数据库中的敏感业务数据。参考链接中的公开exploit代码可直接用于漏洞利用测试。