CVE-2021-47801CVE-2021-47801是Vianeos OctoPUS 5中存在的一个高危安全漏洞,类型为时间基盲注SQL注入(Time-based Blind SQL Injection)。该漏洞位于用户认证模块的login_user参数中,攻击者可以通过构造恶意的POST认证请求,利用SQL payload触发数据库的sleep()函数来提取敏感信息。由于该漏洞无需认证即可利用,且CVSS评分达到8.2,对系统机密性造成高影响,因此被评定为高危漏洞。攻击者可通过自动化工具逐步提取数据库中的用户凭证、配置文件、业务数据等敏感信息,进而可能导致完整的系统沦陷。
该漏洞存在于Vianeos OctoPUS 5的用户认证接口中,具体在login_user参数处。攻击者通过在认证请求的login_user字段中注入精心构造的SQL payload,利用时间延迟函数(如SLEEP()或BENCHMARK())来判断SQL语句执行结果。由于应用层未对用户输入进行充分的过滤和参数化查询,注入的SQL代码会被数据库执行。攻击者可以通过观察不同payload导致的响应时间差异(TRUE/FALSE判断),逐步提取数据库中的敏感数据。这种时间基盲注技术特别适用于无法直接获取查询输出的场景,需要通过条件触发的时间延迟来推断信息。典型的利用方式是在login_user参数中注入类似' OR SLEEP(5)--的payload,根据响应延迟来判断注入是否成功。