CVE-2025-15195CVE-2025-15195是code-projects Assessment Management 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/admin/add-module.php文件的未知功能中,攻击者可以通过操纵linked[]参数实现SQL注入攻击。由于该漏洞可远程利用且无需认证,攻击者可以在不需要任何用户交互的情况下发起攻击。此漏洞的CVSS评分为7.3,属于高危级别,对系统的机密性、完整性和可用性都造成一定影响。该漏洞已于2025年12月29日公开披露,攻击代码已被公开,攻击者可能已利用此漏洞进行非法活动。建议受影响的用户立即采取防护措施,避免遭受潜在攻击。
该SQL注入漏洞出现在code-projects Assessment Management 1.0的后台管理页面/admin/add-module.php中。漏洞源于应用程序对用户输入的linked[]参数缺乏充分的输入验证和过滤,攻击者可以在HTTP请求中构造恶意的SQL语句片段,当这些数据被拼接到SQL查询中时,将导致SQL注入攻击。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息,包括用户凭证、管理员账号、课程数据等。由于漏洞位于管理功能处,攻击成功后可能获得管理员权限,进而控制整个应用程序系统。攻击者还可以通过SQL注入写入恶意文件或执行系统命令,在某些配置下可能导致远程代码执行。