CVE-2025-10968CVE-2025-10968是GG Soft Software Services Inc.开发的PaperWork文档管理系统中的一个高危SQL注入漏洞。该漏洞存在于PaperWork 6.1.0.9390至6.1.0.9397版本中,由于在数据库查询时对用户输入的特殊元素未进行充分的安全过滤和转义处理,导致攻击者可以通过构造恶意的SQL语句实现Blind SQL Injection(盲注)攻击。漏洞根源在于Hibernate ORM框架的使用不当,攻击者无需具备管理员权限即可利用此漏洞执行任意SQL命令。此漏洞的CVSS评分高达8.8,属于高危级别,对系统的机密性、完整性和可用性均造成严重影响。攻击者成功利用该漏洞可窃取数据库中的敏感信息,包括用户凭证、业务数据和系统配置信息,甚至可能在特定条件下获得服务器远程代码执行能力。该漏洞由土耳其国家网络安全事件响应中心(USOM)发现并报告,披露日期为2025年11月7日。鉴于该漏洞的严重性和广泛影响范围,使用受影响版本PaperWork的组织应立即采取修复措施。
该漏洞是一个典型的存储型Blind SQL Injection(盲注)漏洞,存在于PaperWork系统的数据库查询逻辑中。漏洞产生的根本原因是在使用Hibernate ORM框架进行数据库操作时,未对用户可控的输入参数进行严格的输入验证和SQL语句参数化处理。攻击者可以通过在用户输入字段中注入特制的SQL语句片段,利用Hibernate的HQL查询特性绕过常规的安全过滤机制。由于采用盲注技术,攻击者无法直接获取查询结果,但可以通过观察应用程序的响应时间、错误信息或页面内容变化来推断数据库中的敏感信息。攻击者通常会利用如BENCHMARK、SLEEP等时间延迟函数或条件判断语句来逐步提取数据库内容。成功利用该漏洞需要攻击者具有低权限用户账户(PR:L),攻击向量为网络形式(AV:N),无需用户交互(UI:N)。漏洞影响PaperWork 6.1.0.9390至6.1.0.9397版本,建议升级至6.1.0.9398或更高版本以修复此安全问题。