CVE-2022-50805CVE-2022-50805是Senayan图书馆管理系统(SLIMS)9.0.0版本中的一个高危SQL注入漏洞。该漏洞存在于系统的class参数中,允许未经认证的攻击者通过构造恶意的SQL查询payload来操纵数据库查询。Senayan/SLIMS是一款广泛使用的开源图书馆自动化管理系统,用于管理图书馆的藏书、读者信息、借阅记录等核心业务数据。由于该漏洞无需任何认证即可被利用,且位于系统核心功能模块,攻击者可以借此获取数据库中的敏感信息,包括读者个人信息、借阅历史、图书库存数据,甚至可能通过UNION SELECT等技术在某些配置下执行系统命令。CVSS 3.1评分8.2(高危)表明该漏洞对机密性造成严重影响,可能导致大规模数据泄露。
该SQL注入漏洞存在于SLIMS 9.0.0的class参数中,攻击者可以通过HTTP请求中的class参数注入恶意SQL语句。漏洞原理是应用程序未对用户输入进行充分的过滤和参数化查询,直接将class参数值拼接到SQL查询语句中。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库信息。典型的攻击payload可能包含' OR '1'='1类型的永真条件,或使用UNION SELECT语句联合查询系统表获取数据库结构信息。由于漏洞存在于无需认证的接口,攻击者可以直接通过互联网发起攻击,无需任何前置条件。成功利用此漏洞可获取图书馆管理系统中的所有数据,包括读者姓名、联系方式、借阅记录、罚款信息等敏感数据。