CVE-2019-25578phpTransformer 2016.9版本中存在一个严重的SQL注入安全漏洞。该漏洞的根本原因在于GeneratePDF.php文件在处理用户请求时,未对idnews参数进行严格的类型检查和过滤。远程攻击者无需任何身份认证即可利用此漏洞,通过发送特制的GET请求并在idnews参数中嵌入恶意SQL语句,从而在数据库后端执行任意SQL命令。这可能导致敏感数据泄露或数据被非法篡改。
该漏洞位于phpTransformer 2016.9的GeneratePDF.php模块中,属于典型的SQL注入漏洞。应用程序直接将GET请求中的idnews参数拼接到SQL查询语句中,未使用参数化查询或有效的输入验证机制。由于CVSS评分为8.2,且攻击向量为网络(AV:N),攻击者无需用户交互(UI:N)和权限(PR:N)即可远程发起攻击。攻击者可以通过注入单引号等特殊字符破坏SQL语法结构,进而利用UNION SELECT语句查询数据库结构,获取管理员账号密码或其他敏感信息。此外,根据数据库配置,攻击者甚至可能尝试写入WebShell,完全控制服务器,对系统机密性和完整性造成严重影响。