CVE-2025-14952CVE-2025-14952是Campcodes Supplier Management System 1.0版本中存在的高危SQL注入漏洞。该漏洞位于管理后台的分类添加功能文件/admin/add_category.php中,攻击者可通过txtCategoryName参数注入恶意SQL语句。由于漏洞可被远程利用且无需认证,攻击者无需获取任何用户凭据即可发起攻击。成功利用此漏洞可能导致数据库敏感信息泄露,包括用户账户、密码哈希、业务数据等;进一步可能利用UNION SELECT等技术在特定数据库配置下读取服务器文件系统内容或执行系统命令。此漏洞已被公开披露并标记为可利用状态,建议受影响用户尽快采取修复措施。
该SQL注入漏洞存在于Campcodes Supplier Management System 1.0的/admin/add_category.php文件中的分类添加功能。漏洞根源在于程序对用户输入的txtCategoryName参数未进行充分的输入验证和SQL语句预编译处理。攻击者可通过构造特殊的SQL payloads绕过前端限制,直接向服务器发送恶意SQL语句。在未使用参数化查询的情况下,攻击者可利用UNION SELECT语句获取数据库版本、当前数据库名称、用户表结构等敏感信息;利用BENCHMARK或SLEEP函数进行基于时间的盲注测试;或使用LOAD_FILE函数尝试读取服务器本地文件。由于漏洞存在于管理后台接口,攻击者可直接访问/admin/add_category.php进行攻击,无需任何身份认证。CVSS 3.1评分7.3主要因为其网络可达性、无认证利用特性以及对机密性、完整性和可用性的低至中度影响。