CVE-2018-25338Zechat 1.5版本中存在SQL注入漏洞,位于hashtag参数处理逻辑中。未经身份认证的远程攻击者可利用基于联合查询的注入技术,向该参数发送恶意Payload,从而从后端数据库中提取敏感信息,包括表名和列名。该漏洞攻击复杂度低且无需用户交互,对数据机密性构成严重威胁。
该漏洞的成因是Zechat 1.5在处理hashtag参数时,未对用户输入进行足够的过滤或转义,直接将其拼接到SQL查询语句中。攻击者可以利用基于联合查询的SQL注入技术,通过构造包含UNION SELECT语句的恶意Payload,欺骗后端数据库执行额外的查询指令。由于CVSS向量显示无需认证(PR:N),攻击者可直接发送HTTP请求进行利用,读取数据库元数据或敏感数据,导致信息泄露。