CVE-2025-11310CVE-2025-11310是天锐科技股份有限公司(Tipray)旗下数据泄露防护系统(Data Leakage Prevention System)1.0版本中存在的一个高危SQL注入漏洞。该漏洞存在于系统文件findFileServerPage.do中的findFileServerPage函数中,攻击者可通过操控sort参数实施SQL注入攻击。由于该漏洞无需认证即可远程利用,且无需用户交互,攻击门槛极低,CVSS 3.1评分达到7.3分,属于高危级别漏洞。
天锐数据泄露防护系统是一款用于企业数据安全防护的产品,旨在防止敏感数据泄露。然而该系统本身存在SQL注入安全缺陷,这意味着保护数据安全的系统反而成为了安全短板。漏洞披露后,厂商在收到通知后未做出任何回应,漏洞细节及利用代码已被公开披露至GitHub等平台,攻击者可随时利用该漏洞发起攻击。受影响的系统可能面临数据泄露、数据篡改及服务中断等风险,对企业信息安全构成严重威胁。
该漏洞的影响范围涵盖机密性、完整性和可用性三个方面,虽然单项影响均为低级别,但综合风险较高。攻击者可利用SQL注入绕过身份验证、读取敏感数据、修改数据库内容,甚至在特定条件下执行系统命令。建议使用该产品的企业尽快采取缓解措施,并关注厂商后续是否发布安全补丁。
该漏洞属于典型的SQL注入漏洞,根源在于findFileServerPage.do文件中的findFileServerPage函数未对用户输入的sort参数进行充分的过滤和参数化处理。
漏洞原理:当用户向findFileServerPage接口发起请求时,系统会将sort参数直接拼接至后端SQL查询语句中,用于指定查询结果的排序方式。由于缺乏输入验证和预编译参数化查询机制,攻击者可以在sort参数中注入恶意的SQL片段,例如使用UNION SELECT语句拼接额外的查询,或使用布尔盲注、时间盲注等技术逐位提取数据库内容。
利用方式:
1. 攻击者首先定位目标系统的findFileServerPage.do接口路径;
2. 构造包含恶意SQL语句的HTTP请求,在sort参数中注入payload;
3. 根据数据库类型(如MySQL、Oracle等)调整注入语法;
4. 通过UNION联合查询或盲注方式获取数据库中的敏感信息;
5. 利用获取的信息进一步渗透系统或窃取数据。
由于该漏洞可通过网络远程利用(AV:N),无需任何权限认证(PR:N),也无需用户交互(UI:N),攻击者可使用自动化工具批量扫描和利用存在漏洞的目标。漏洞影响范围包括数据的机密性(C:L)、完整性(I:L)和可用性(A:L),攻击者可以读取、修改数据库内容,甚至可能导致数据库服务异常。