CVE-2024-46636NASA地球观测系统数据和信息系统(EOSDIS)中的MODAPS组件v8.1版本被发现存在严重的SQL注入安全漏洞。该漏洞源于应用程序未能正确过滤用户输入的`category`参数,导致攻击者可以通过构造恶意的SQL语句来操纵后端数据库查询。由于该漏洞无需身份认证且可被远程利用,攻击者可能借此窃取敏感数据、篡改数据库内容或破坏服务可用性,对NASA数据系统的安全性构成重大威胁。
该漏洞属于典型的SQL注入漏洞,具体存在于MODAPS v8.1版本处理`category`参数的接口中。由于开发人员未对该参数进行严格的输入验证或使用参数化查询,攻击者可以直接在HTTP请求的查询参数中嵌入SQL代码。当后端服务器将此参数拼接进SQL查询并执行时,恶意的SQL代码会被数据库引擎解析运行。攻击者可以利用UNION SELECT查询提取数据库结构,读取用户凭证或其他敏感信息。此外,根据CVSS向量显示的高完整性影响(I:H),攻击者可能具备写入权限,从而进行数据篡改。鉴于CVSS评分为9.4,该漏洞利用难度极低,无需用户交互且无需前置权限,极易被自动化工具大规模扫描利用。