CVE-2025-0603CVE-2025-0603是Callvision Healthcare公司开发的Callvision Emergency Code(紧急呼叫系统)中存在的一个高危SQL注入漏洞。该漏洞源于系统对用户输入的特殊元素未能进行充分的过滤和中和处理,导致攻击者可以在SQL命令中注入恶意代码。该漏洞由土耳其国家计算机应急响应中心(USOM)的研究员发现并报告。CVSS v3.1评分高达9.8分,属于严重级别,表明该漏洞极易被利用且危害极大。攻击者无需任何认证即可通过网络远程发起攻击,无需用户交互即可成功利用。漏洞同时支持常规SQL注入和盲注(Blind SQL Injection)两种攻击方式。Callvision Emergency Code是一款医疗紧急呼叫系统,广泛应用于医院和医疗机构中,用于管理紧急代码事件(如代码蓝色、心脏骤停等),因此该漏洞一旦被利用,可能导致患者敏感医疗信息泄露、系统数据被篡改甚至整个系统被攻陷,对医疗机构的正常运营和数据安全构成严重威胁。
该漏洞属于典型的SQL注入漏洞,根因在于应用程序在处理用户输入时未对SQL元字符(如单引号、双引号、分号、注释符等)进行适当的转义或参数化处理。攻击者可以通过构造包含恶意SQL语句的输入,将额外的SQL逻辑注入到原始查询中执行。由于漏洞同时支持常规SQL注入和盲注,攻击者可以通过两种方式利用:一是直接通过UNION查询或错误信息提取数据库内容;二是通过布尔盲注或时间盲注逐步推断数据库结构和数据。CVSS向量表明该漏洞具有网络攻击向量(AV:N)、低攻击复杂度(AC:L)、无需权限(PR:N)、无需用户交互(UI:N),且对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。这意味着攻击者可以远程、未授权地完全控制数据库,读取、修改或删除所有存储的数据,包括患者信息、医疗记录等敏感数据。