CVE-2023-7333CVE-2023-7333是bluelabsio公司开发的records-mover组件中的一个高危SQL注入漏洞。该漏洞存在于records-mover 1.5.4及之前版本的Table Object Handler组件中,攻击者可以通过操纵表对象处理功能执行恶意SQL语句。由于攻击向量为本地(AV:L)且需要低权限(PR:L),漏洞利用门槛相对较低,但仍然对使用该库进行数据迁移和表对象操作的应用程序构成严重威胁。SQL注入漏洞可能导致未授权的数据库访问、数据泄露、数据篡改或服务中断等安全问题。records-mover是一个用于在数据库之间移动和转换数据记录的工具库,广泛应用于数据工程和数据管道场景中。
该SQL注入漏洞位于records-mover的Table Object Handler组件中,具体影响未知的函数功能。漏洞源于对用户输入或外部参数缺乏充分的SQL语句过滤和参数化处理。攻击者可以通过构造特定的输入数据,在表对象处理过程中注入恶意SQL代码。由于CVSS向量显示攻击复杂度低(AC:L),意味着漏洞易于利用。攻击者需要具备本地访问权限和低权限账户即可发起攻击。成功利用后,攻击者可以在数据库层面执行任意SQL命令,包括但不限于:读取敏感数据、修改数据库结构、删除数据记录或获取系统权限。漏洞影响records-mover的数据库操作功能,攻击者可能通过构造特殊的表名或对象参数触发注入点。