IPBUF安全漏洞报告
English
CVE-2021-47711 CVSS 8.8 高危

CVE-2021-47711: Kentico Xperience SQL注入漏洞

披露日期: 2025-12-18

漏洞信息

漏洞编号
CVE-2021-47711
漏洞类型
SQL注入
CVSS评分
8.8 高危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
Kentico Xperience

相关标签

Kentico XperienceSQL注入高危认证用户

漏洞概述

CVE-2021-47711是Kentico Xperience中的一个高危SQL注入漏洞,CVSS评分达到8.8。该漏洞存在于在线营销宏方法参数处理中,允许经过认证的编辑者通过构造恶意SQL查询来利用此漏洞。攻击者可以利用此漏洞进行未授权的数据库访问,可能导致敏感数据泄露、数据篡改或系统完全沦陷。由于该漏洞需要认证才能利用,降低了被大规模利用的风险,但仍对内部威胁构成严重威胁。建议受影响的用户尽快应用官方发布的安全补丁。

技术细节

该漏洞的根本原因在于Kentico Xperience对在线营销宏方法参数缺乏充分的输入验证。系统直接将这些参数用于SQL查询构造,而没有进行适当的参数化处理或转义。攻击者可以通过在宏方法参数中注入SQL语句片段,如使用UNION SELECT或条件判断语句,来绕过验证并执行任意SQL命令。

攻击链分析

STEP 1
步骤1
需要详细的攻击步骤

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
需要提供实际的PoC代码示例

影响范围

需要确定具体的受影响版本范围

防御指南

临时缓解措施
需要提供临时缓解措施

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表