CVE-2025-14961CVE-2025-14961是code-projects团队开发的Simple Blood Donor Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/edittedcampaign.php文件中,对campaignname参数的处理存在严重的输入验证缺陷。攻击者可以通过构造恶意的SQL语句片段,在未经认证的情况下远程利用此漏洞,成功利用后可获取数据库中的敏感信息,包括献血者个人信息、血液类型数据、医疗记录等。由于该系统用于管理血液捐献相关数据,泄露的信息可能涉及用户健康隐私,具有较高的安全风险。漏洞已被标记为可利用,CVSS评分7.3,属于高危级别,攻击复杂度低且无需特殊权限或用户交互即可实施攻击。
该SQL注入漏洞源于/edittedcampaign.php文件对用户输入的campaignname参数缺乏充分的输入过滤和参数化查询处理。攻击者可以在HTTP请求中通过campaignname参数注入任意SQL代码片段,数据库查询语句可能被篡改。成功利用后,攻击者能够执行以下操作:1)通过UNION SELECT语句提取数据库中的敏感数据,如用户表中的账号密码信息;2)使用布尔盲注或时间盲注技术逐步获取数据库内容;3)修改或删除数据库记录,影响系统正常运行;4)在某些配置下可能实现操作系统命令执行。由于该参数在后台处理中直接拼接到SQL查询语句中,且未使用预编译语句或输入转义机制,导致注入攻击成为可能。攻击者无需认证即可发起攻击,通过构造特定的请求载荷即可实现数据窃取或进一步渗透。