CVE-2021-47902CVE-2021-47902是Testa Online Test Management System(在线测试管理系统)3.4.7版本中存在的严重安全漏洞。该漏洞属于SQL注入类型,存在于系统的搜索功能模块中。攻击者可以通过操纵Web应用程序的'q'搜索参数,注入恶意SQL代码,从而未经授权地访问和操作后端数据库。由于该漏洞的CVSS评分为8.2(高危级别),且攻击向量为网络可远程利用,无需任何认证或用户交互,因此具有极高的实际威胁性。攻击者利用此漏洞可以提取数据库中的敏感信息,包括用户账户数据、系统配置信息以及其他机密业务数据,对组织的机密性和完整性造成严重影响。
该SQL注入漏洞存在于Testa Online Test Management System 3.4.7版本的搜索功能模块中。漏洞的具体位置是'q'搜索参数,应用程序在处理用户输入的搜索关键词时,未对输入内容进行充分的过滤和参数化处理。攻击者可以在搜索参数中构造恶意的SQL语句片段,如使用单引号、UNION SELECT、条件判断语句等SQL语法元素,使原本的查询逻辑被篡改。当恶意payload被数据库服务器执行时,攻击者可以获取数据库结构信息、提取敏感数据表的字段内容,甚至在某些配置不当的情况下可能实现操作系统命令执行。CVSS向量显示该漏洞对机密性影响为高(H),对完整性影响为低(L),可用性无影响(A:N),这表明攻击的主要危害在于信息泄露而非数据篡改或服务中断。