CVE-2018-25333Nordex N149/4.0-4.5风力涡轮机Web Server 4.0版本存在严重的SQL注入漏洞。该漏洞位于login.php的登录参数中,由于未对用户输入进行充分的过滤,未经身份验证的攻击者可以通过构造恶意的POST请求注入SQL代码,从而绕过身份验证机制并窃取数据库中的敏感信息。
该漏洞源于Nordex N149/4.0-4.5风力涡轮机Web服务器在处理用户登录请求时,未能正确过滤login.php脚本中的“login”参数。漏洞的根本原因是应用程序直接将用户输入拼接到SQL查询语句中,未进行有效的转义或预处理。攻击者无需任何用户交互或预先身份认证,即可通过网络向受影响设备发送特制的POST数据包。通过在login字段中注入恶意SQL语句(如单引号闭合、逻辑判断或联合查询),攻击者能够欺骗后端数据库执行任意命令。这不仅可能导致敏感配置数据、用户凭证泄露,还可能利用数据库的特定功能绕过登录验证,获取系统的完全控制权,进而对风力涡轮机的运行造成严重物理安全威胁。