CVE-2025-11312CVE-2025-11312是厦门天锐科技股份有限公司(Tipray)旗下天锐数据泄露防护系统(Data Leakage Prevention System)1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于系统的findModulePage.do文件中的findModulePage函数,由于对传入的sort参数缺乏充分的输入验证和过滤,攻击者可以通过精心构造恶意SQL语句实现SQL注入攻击。该漏洞的CVSS 3.1评分为7.3分,属于高危级别。攻击者无需任何认证即可通过网络远程发起攻击,且不需要用户交互。漏洞的成功利用可能导致数据库信息泄露、数据篡改以及部分系统功能不可用,对企业数据安全构成严重威胁。该漏洞的利用方式已公开披露,厂商在收到漏洞报告后未作出任何回应,进一步增加了系统被攻击的风险。天锐数据泄露防护系统是一款用于保护企业敏感数据免遭泄露的安全产品,其自身存在SQL注入漏洞显得尤为讽刺,可能导致防护系统反而成为攻击者的突破口。
该漏洞的核心问题在于findModulePage.do接口的findModulePage函数对sort参数处理不当。具体技术原理如下:
1. **注入点定位**:findModulePage函数接收用户传入的sort参数,该参数原本用于指定数据排序的字段和方式,但程序未对该参数进行严格的类型检查或SQL关键字过滤。
2. **注入方式**:攻击者可以通过在sort参数中注入恶意SQL片段(如UNION SELECT子查询、布尔盲注条件、时间盲注函数等),使原始SQL语句的语义被改变。由于未使用参数化查询(PreparedStatement),用户输入直接拼接到SQL语句中执行。
3. **攻击条件**:漏洞利用无需认证(PR:N),无需用户交互(UI:N),可通过网络远程利用(AV:N),攻击复杂度低(AC:L),这使得漏洞极易被利用。
4. **影响范围**:成功利用该漏洞可导致数据库敏感信息泄露(如管理员密码哈希、用户数据)、数据篡改(插入、修改或删除记录),以及在某些数据库配置下实现远程代码执行。
5. **利用公开性**:漏洞的PoC已在GitHub等平台公开披露,攻击者可直接利用现有工具或脚本实施攻击。