CVE-2025-11461CVE-2025-11461是Frappe CRM中发现的一个高危安全漏洞,CVSS评分高达8.8。该漏洞属于Multiple SQL Injections(多个SQL注入)类型,存在于Frappe CRM的Dashboard Controller组件中。漏洞的根本原因是开发人员在构建动态SQL查询时,不安全地将用户控制的参数直接拼接到SQL语句中,导致攻击者可以通过构造恶意输入来操纵SQL查询逻辑。这是一个严重的安全问题,因为它允许未经授权的数据库访问,可能导致敏感数据泄露、数据篡改甚至在某些情况下实现远程代码执行。漏洞影响Frappe CRM 1.53.1版本,攻击者仅需拥有低权限账户即可发起攻击,无需用户交互即可成功利用。
该漏洞存在于Frappe CRM的Dashboard Controller中,具体表现为多处动态SQL语句构建时的参数处理不当。攻击者可以通过HTTP请求中的特定参数注入恶意SQL代码片段。由于SQL查询直接使用用户输入而未经过充分的参数化或转义处理,攻击者可以突破原始查询的逻辑边界,执行任意SQL命令。常见的攻击手段包括:1)使用UNION SELECT语句提取数据库中的敏感信息,如用户凭证、管理员会话等;2)使用BENCHMARK或SLEEP函数进行基于时间的盲注测试,以推断数据库内容;3)使用UPDATE或DELETE语句修改或删除关键数据。攻击者利用此漏洞需要先在Frappe CRM系统中拥有一个低权限用户账户,然后通过Dashboard功能点发送精心构造的请求即可触发SQL注入。由于CVSS向量显示攻击复杂度低且无需特殊权限,该漏洞极易被利用。