CVE-2023-7331CVE-2023-7331是PKrystian Full-Stack-Bank项目中的一个中等严重性SQL注入漏洞。该漏洞位于User Handler组件中,攻击者可以通过操纵用户输入参数来注入恶意SQL代码。由于该产品采用滚动发布模式(rolling release),因此没有明确的版本号标识。受影响的代码版本为提交bf73a0179e3ff07c0d7dc35297cea0be0e5b1317之前的版本。漏洞CVSS评分为4.7,属于中等严重程度。虽然攻击需要高权限(PR:H),但由于攻击复杂度低(AC:L)且可远程利用(AV:N),对系统仍构成一定威胁。攻击成功可能导致敏感数据泄露、数据篡改或数据库服务中断。建议用户尽快应用补丁25c9965a872c704f3a9475488dc5d3196902199a进行修复。
该SQL注入漏洞发生在User Handler组件中,攻击者通过未经过滤或未正确参数化的用户输入,将恶意SQL语句注入到数据库查询中。漏洞根源在于应用程序在构建SQL查询时,直接拼接用户提供的参数而未使用参数化查询或预编译语句。CVSS向量显示攻击向量为网络层面(AV:N),攻击复杂度低(AC:L),但需要高权限(PR:H),这意味着攻击者需要拥有管理员或类似高权限账户才能成功利用此漏洞。机密性、完整性和可用性影响均为低级别(C:L/I:L/A:L),表明攻击可能造成有限的数据泄露或轻微的系统影响。攻击者可以利用此漏洞执行任意SQL查询,获取用户敏感信息、修改用户数据或破坏数据库完整性。建议开发者在所有数据库操作中使用参数化查询(Prepared Statements)或ORM框架,避免直接拼接SQL语句。