CVE-2025-14968CVE-2025-14968是code-projects团队开发的Simple Stock System 1.0版本中存在的严重安全漏洞。该漏洞位于应用程序的/market/update.php文件中,对email参数的用户输入缺乏充分的过滤和验证,攻击者可通过构造恶意的SQL语句实现未授权的数据库操作。CVSS 3.1评分7.3,属于高危漏洞,具有远程利用、无需认证的特性,机密性、完整性和可用性影响均为低。该漏洞已于2025年12月19日公开披露,漏洞利用代码(PoC)已在互联网公开,攻击者无需高级技术能力即可发起攻击,可能导致数据库敏感信息泄露、数据篡改或删除,严重威胁系统安全和企业数据资产。Simple Stock System作为库存管理系统,通常部署于企业内部环境,漏洞的存在可能使攻击者获取系统控制权,进而横向移动至其他内部系统。
该SQL注入漏洞源于Simple Stock System 1.0中/market/update.php文件对用户输入的email参数处理不当。攻击者可利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库内容。由于漏洞位于更新用户信息的接口,攻击者可通过修改email参数注入任意SQL语句。CVSS向量显示攻击复杂度低(AC:L),无需认证(PR:N)且可远程利用(AV:N),意味着任何能够访问该接口的攻击者都可尝试利用。漏洞影响数据库的机密性(C:L)、完整性(I:L)和可用性(A:L)三个方面。攻击者可能获取用户凭证、管理员权限,甚至通过LOAD_FILE或INTO OUTFILE等函数读取服务器敏感文件或写入恶意代码。数据库中存储的库存数据、客户信息、交易记录等均面临泄露或篡改风险。