CVE-2025-14989CVE-2025-14989是Campcodes Complete Online Beauty Parlor Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/admin/search-invoices.php文件中,由于对用户输入参数未进行充分的过滤和验证,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。此漏洞可被远程利用,无需任何认证或用户交互即可发起攻击。成功利用此漏洞可能导致敏感数据泄露、数据库被篡改,甚至可能通过数据库操作获取系统控制权限。CVSS评分为7.3,属于高危漏洞,建议尽快采取修复措施。
该SQL注入漏洞位于/admin/search-invoices.php文件中的搜索功能模块。攻击者可以通过HTTP请求向该文件传递恶意构造的参数,利用未过滤的用户输入执行任意SQL命令。由于系统未对search-invoices.php中的查询参数进行预处理或使用参数化查询,攻击者可以通过UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息,包括用户凭据、业务数据等。攻击可通过AV:N(网络)向量远程实施,PR:N(无需权限),UI:N(无需用户交互)。攻击者可能利用获取的数据进行进一步渗透,或在某些配置下通过SQL注入写入恶意文件实现远程代码执行。