CVE-2025-14885CVE-2025-14885是SourceCodester Client Database Management System 1.0版本中的一个安全漏洞,存在于Leads Generation模块的/user_leads.php文件中。该漏洞允许攻击者通过操纵文件上传功能,上传任意类型的文件到服务器,而无需进行适当的文件类型验证或安全检查。由于攻击可以通过网络远程发起,且只需要低权限用户即可利用此漏洞,因此存在较高的实际威胁风险。成功利用此漏洞可能导致服务器被完全入侵,攻击者可上传WebShell获得远程代码执行能力,进而控制整个服务器系统。此漏洞的CVSS评分为6.3,属于中等严重程度,但鉴于漏洞利用代码已公开,建议相关用户尽快采取修复措施。
该漏洞存在于SourceCodester Client Database Management System 1.0的Leads Generation模块中,具体涉及/user_leads.php文件。漏洞的根本原因在于应用程序在处理文件上传时缺少充分的输入验证和文件类型检查。攻击者可以通过构造恶意请求,上传包含恶意代码的文件(如PHP WebShell、ASP脚本或恶意可执行文件)到服务器的可访问目录。由于系统未对上传文件的扩展名、MIME类型和文件内容进行严格验证,攻击者可以绕过基本的安全检查。一旦恶意文件被成功上传并可被Web服务器解析执行,攻击者即可获得远程代码执行能力。攻击向量为网络方向(AV:N),需要低权限认证(PR:L),不需要用户交互(UI:N),这使得漏洞利用门槛相对较低。