CVE-2025-11314CVE-2025-11314是天锐科技股份有限公司(Tipray)旗下天锐数据泄露防护系统(Data Leakage Prevention System)1.0版本中存在的一个高危SQL注入漏洞。该漏洞位于系统后端接口文件findSingConfigPage.do中的findRolePage函数,由于对参数sort的处理缺乏充分的输入验证和参数化处理,攻击者可以通过构造恶意的SQL语句作为sort参数的值,实现SQL注入攻击。
该漏洞的CVSS 3.1评分为7.3分,属于高危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),无需任何权限(PR:N)和用户交互(UI:N),表明该漏洞可以被远程未授权攻击者轻易利用。漏洞对机密性、完整性和可用性均产生低级别影响(C:L/I:L/A:L),意味着攻击者可以读取、修改数据库中的数据,并可能造成服务中断。
值得注意的是,该漏洞的利用代码已经被公开披露,且厂商在收到漏洞报告后未做出任何回应,这大大增加了该漏洞被实际利用的风险。由于天锐数据泄露防护系统通常部署在企业内网中用于防止数据泄露,一旦该系统被攻破,攻击者不仅能获取系统中的敏感数据,还可能以此为跳板进一步渗透企业内网,造成严重的安全后果。
该SQL注入漏洞存在于天锐数据泄露防护系统1.0版本的findSingConfigPage.do接口文件中,具体位于findRolePage函数内。漏洞的根本原因在于该函数对sort参数的处理未采用预编译参数化查询或充分的输入过滤,直接将用户可控的sort参数拼接到SQL查询语句中执行。
从技术层面分析,攻击者可以通过在HTTP请求中传入精心构造的sort参数,利用SQL注入技术执行任意SQL语句。典型的攻击载荷可能采用UNION SELECT联合查询、布尔盲注或时间盲注等方式提取数据库中的敏感信息。由于该接口无需认证即可访问,攻击者可以在没有任何凭证的情况下直接对目标系统发起攻击。
攻击者利用该漏洞可以执行以下操作:1)通过UNION查询读取数据库中的所有数据,包括用户凭证、敏感配置信息等;2)利用堆叠查询(stacked queries)执行INSERT、UPDATE、DELETE等语句修改或删除数据;3)通过information_schema等系统表获取数据库结构信息;4)在特定数据库(如MySQL)中使用INTO OUTFILE写入文件,进一步实现远程代码执行。
由于漏洞利用代码已公开披露,攻击者可以轻易地使用现成的工具或脚本对该系统发起攻击。厂商天锐科技在收到漏洞披露后未做出回应,也未发布安全补丁,这使得运行该系统的企业面临极大的安全风险。