CVE-2024-58308CVE-2024-58308是OpenSolution Quick.CMS 6.7中的一个严重安全漏洞,CVSS评分高达9.8分(满分10分)。该漏洞存在于登录认证模块中,由于对用户输入的登录凭据缺乏充分的过滤和参数化查询,攻击者可以通过在登录表单中注入恶意的SQL payloads来绕过身份验证。成功利用此漏洞的攻击者可以在无需任何有效凭证的情况下获取系统的管理员访问权限,从而完全控制受影响的CMS系统。由于该漏洞影响所有未修补的Quick.CMS 6.7实例,且利用难度低、无需特殊权限或用户交互,因此被评定为严重威胁等级。建议所有使用Quick.CMS 6.7的用户立即采取修复措施。
Quick.CMS 6.7的登录认证功能存在SQL注入漏洞。漏洞位于admin.php或类似的登录处理脚本中,当处理用户提交的登录表单数据时,程序直接将用户输入拼接到SQL查询语句中而未进行适当的输入验证和参数化查询。攻击者可以在用户名或密码字段中注入SQL payloads,例如使用' or '1'='1作为用户名或密码,构造的恶意输入会改变原始SQL查询的逻辑结构,使其始终返回真值,从而绕过密码验证机制。攻击者利用这种认证绕过技术可以以管理员身份登录后台管理系统,进而执行任意代码、上传webshell或窃取敏感数据。漏洞的利用不需要任何预先身份认证,且可以通过自动化工具批量扫描和利用。