CVE-2022-50895Aero CMS 0.0.1版本中存在严重的SQL注入漏洞,攻击者可以通过author参数注入恶意SQL代码,从而操控数据库查询。该漏洞无需认证即可利用,CVSS评分高达9.8,属于严重级别。攻击者可以利用此漏洞提取敏感数据库信息,包括用户凭据、配置文件等,甚至可能完全控制受影响的系统。
该漏洞存在于Aero CMS的author参数中,攻击者可通过构造特制的SQL语句来利用此漏洞。支持多种注入技术:布尔盲注、错误注入、基于时间的盲注和UNION查询。攻击者可通过这些技术逐步提取数据库内容,包括表名、列名和敏感数据。由于该参数直接拼接到SQL查询中而未进行充分的输入过滤和参数化处理,导致漏洞存在。