CVE-2025-11910CVE-2025-11910是深圳锐明技术股份有限公司(Shenzhen Ruiming Technology)旗下Streamax Crocus车辆监控系统1.3.40版本中存在的一个SQL注入安全漏洞。该漏洞位于系统的/MemoryState.do?Action=Query接口的Query函数中,攻击者可以通过操纵orderField参数注入恶意SQL语句,从而实现对后端数据库的未授权访问和操作。
该漏洞的CVSS 3.1评分为6.3分,属于中危级别。攻击者可以通过网络远程发起攻击,仅需低权限认证即可利用,无需用户交互。漏洞的成功利用可能导致数据库中的敏感信息泄露、数据被篡改以及数据库服务的可用性受到影响。
值得注意的是,该漏洞的利用细节已经公开披露,供应商在漏洞披露前已被联系但未作出任何回应。这意味着该漏洞存在被恶意利用的实际风险,尤其是在车载监控、视频远程监控等业务场景中,系统中可能存储有大量敏感的位置数据、行车记录和用户信息,一旦被攻击者利用,后果将十分严重。建议相关用户尽快采取防护措施,监控相关接口的异常访问行为。
该漏洞存在于Streamax Crocus 1.3.40版本的/MemoryState.do?Action=Query接口中。具体而言,系统在处理前端传入的orderField参数时,未对该参数进行充分的过滤和参数化处理,直接将其拼接到后端SQL查询语句中,导致攻击者可以通过构造特殊的SQL片段注入到原始查询中执行。
技术原理方面,当应用程序使用字符串拼接的方式构建SQL查询语句时,如果未对用户输入进行严格的验证、转义或使用预编译参数化查询(PreparedStatement),就会产生SQL注入漏洞。攻击者可以利用ORDER BY子句的orderField参数注入UNION SELECT等SQL语句片段,从而执行任意SQL命令。
利用方式上,攻击者首先需要获得系统的低权限认证凭据(如普通用户账号),然后向目标接口发送包含恶意orderField参数的HTTP请求。由于该漏洞为远程可利用且无需用户交互,攻击者可以通过自动化工具批量扫描和利用存在漏洞的系统。攻击成功后,攻击者可以读取数据库中的敏感信息(如用户凭证、个人信息、车辆轨迹数据等),修改或删除数据库记录,甚至在特定条件下通过数据库特性执行系统命令,进一步控制整个应用服务器。