CVE-2022-50894CVE-2022-50894是VIAVIWEB Wallpaper Admin 1.0版本中存在的SQL注入安全漏洞。该漏洞允许经过身份验证的低权限攻击者通过img_id参数注入恶意SQL代码,从而操纵数据库查询并获取敏感信息。攻击者可以利用此漏洞访问存储在数据库中的机密数据,包括用户凭证、管理员账户信息、业务敏感数据等。由于攻击复杂度较低且不需要用户交互,该漏洞在实际环境中具有较高的利用风险。建议受影响的用户尽快采取修复措施,防止潜在的数据泄露风险。
该SQL注入漏洞存在于edit_gallery_image.php文件中的img_id参数。攻击者通过构造特制的GET请求,在img_id参数中注入SQL代码片段,从而改变原始查询的逻辑结构。由于应用程序未对用户输入进行充分的过滤和参数化处理,攻击者可以绕过认证机制执行任意SQL命令。成功利用此漏洞后,攻击者可以:(1) 提取数据库中的所有用户账户和密码哈希;(2) 枚举数据库表结构和敏感字段;(3) 在某些情况下可写入恶意数据或修改现有记录。漏洞的CVSS评分为6.5,属于中危级别,主要影响系统的机密性。攻击者需要具有低权限账户,但无需特殊用户交互即可实施攻击。