CVE-2025-11623CVE-2025-11623是Ivanti Endpoint Manager(EPM)终端管理产品中存在的一个SQL注入安全漏洞。该漏洞影响Ivanti Endpoint Manager 2024 SU5之前的版本,允许经过远程认证的攻击者通过构造恶意的SQL查询语句,从数据库中读取任意数据。
Ivanti Endpoint Manager是Ivanti公司推出的一款企业级终端管理解决方案,广泛应用于IT资产盘点、补丁管理、软件分发、远程控制等场景。由于该产品在企业IT基础设施中的核心地位,一旦被攻击者利用,可能导致企业敏感信息泄露,包括用户凭证、系统配置、业务数据等关键信息。
该漏洞的CVSS 3.1评分为6.5分,属于中危级别。其攻击向量为网络(AV:N),攻击复杂度低(AC:L),但需要低权限认证(PR:L),无需用户交互(UI:N)。在影响方面,该漏洞对机密性影响为高(C:H),但对完整性和可用性无影响(I:N/A:N),这意味着攻击者主要利用该漏洞进行数据窃取,而非破坏系统或篡改数据。
该漏洞由安全研究人员发现并报告,Ivanti公司已在2024 SU5版本中修复了此问题。建议所有使用受影响版本的用户尽快升级到最新版本以消除安全隐患。
该漏洞属于典型的SQL注入(SQL Injection)漏洞,存在于Ivanti Endpoint Manager的数据库交互层。攻击者需要先获取有效的低权限账户凭据,然后通过向EPM的Web接口或API端点发送精心构造的包含恶意SQL片段的请求,利用应用程序对用户输入验证不充分的缺陷,使恶意SQL语句被拼接到后端数据库查询中执行。
由于漏洞仅影响数据读取(机密性高,完整性和可用性无影响),攻击者主要通过UNION SELECT、布尔盲注或时间盲注等技术手段从数据库中提取敏感信息。可能的利用方式包括:
1. 攻击者通过合法渠道(如钓鱼、社会工程或购买泄露凭据)获取EPM的低权限账户;
2. 登录EPM管理控制台后,定位存在注入漏洞的功能端点(如报表查询、设备搜索、策略配置等模块);
3. 在正常参数中注入SQL payload,例如在搜索框、筛选条件或API参数中插入' OR 1=1 --、UNION SELECT等语句;
4. 通过数据库错误信息或布尔响应差异,逐步提取数据库中的表名、列名及数据内容;
5. 最终获取管理员凭证哈希、加密密钥或其他敏感业务数据。
攻击者利用该漏洞无需特殊权限提升,认证后的低权限账户即可触发,这大大降低了利用门槛,增加了企业面临的风险。