CVE-2019-25662ResourceSpace 8.6版本存在严重的SQL注入漏洞。该漏洞位于watched_searches.php接口中,由于未对'ref'参数进行充分的过滤,导致未经身份认证的攻击者可通过构造恶意的GET请求执行任意SQL语句,进而窃取数据库中的敏感信息,如用户名和凭据。
该漏洞源于ResourceSpace在处理watched_searches.php页面的请求时,存在输入验证缺失问题。攻击者无需登录即可向该端点发送特制的GET请求,通过在'ref'参数中注入SQL语法语句,利用后端数据库的拼接机制执行任意SQL命令。由于系统未对传入参数进行转义或使用预编译处理,攻击者可利用此漏洞读取数据库内容,甚至获取管理员凭证。