CVE-2025-14967CVE-2025-14967是itsourcecode学生管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/candidates_report.php文件中,由于对school_year参数的用户输入缺乏充分的过滤和验证,攻击者可以通过构造恶意的SQL语句实现未授权的数据库操作。CVSS评分达到7.3,属于高危级别。该漏洞可被远程利用,无需认证,攻击者可以直接通过HTTP请求触发漏洞。此漏洞已被公开披露,可能存在可用的利用代码,强烈建议受影响用户立即采取修复措施。攻击者成功利用此漏洞后,可能获取数据库中的敏感学生信息、成绩数据、个人隐私数据等,甚至可能在特定条件下实现系统权限提升。
该SQL注入漏洞位于itsourcecode学生管理系统的candidates_report.php文件中的school_year参数。攻击者可以通过HTTP GET或POST请求向该参数注入恶意的SQL代码。由于应用程序未对用户输入进行严格的参数化查询或输入过滤,注入的SQL语句会被数据库服务器执行。常见的SQL注入利用方式包括:1)使用UNION SELECT语句提取数据库中的敏感信息,如用户账号、密码哈希等;2)使用布尔型盲注通过页面响应差异判断数据内容;3)使用时间型盲注通过数据库延迟函数判断数据;4)使用报错型注入通过数据库错误信息获取数据。攻击者可以通过自动化工具(如sqlmap)快速识别和利用该漏洞,获取整个数据库的访问权限。由于该漏洞无需认证即可利用,且漏洞利用代码已公开,因此存在较高的被恶意利用风险。