CVE-2025-11911CVE-2025-11911是深圳锐明技术股份有限公司(Shenzhen Ruiming Technology)旗下Streamax Crocus车载监控系统1.3.40版本中存在的一个SQL注入漏洞。该漏洞位于/DeviceFault.do?Action=Query接口的Query函数中,具体涉及sortField参数的处理逻辑存在缺陷,攻击者可以通过构造恶意SQL语句注入到该参数中实现未授权数据库操作。Streamax Crocus是一款广泛应用于商用车队管理的智能视频监控与远程信息处理系统,主要用于车辆定位、视频监控、驾驶行为分析等场景。由于该系统通常部署在车辆管理平台中,涉及大量敏感数据,包括车辆轨迹信息、驾驶员个人信息及企业运营数据,因此该漏洞的安全风险不容忽视。CVSS 3.1评分为6.3分,属于中危级别。该漏洞可被远程利用,攻击者无需用户交互,仅需低权限即可发起攻击。漏洞的利用代码已公开披露,供应商在被告知该漏洞后未作出任何回应,进一步增加了风险等级。
该漏洞属于典型的SQL注入漏洞,产生原因是Streamax Crocus 1.3.40系统在处理/DeviceFault.do?Action=Query请求时,对sortField参数未进行充分的输入验证和参数化处理。攻击者可以通过在sortField参数中注入恶意的SQL片段(如UNION SELECT、OR 1=1等),改变原始SQL查询的语义,实现未授权的数据访问、修改或删除操作。
从技术层面分析,sortField参数通常用于指定查询结果的排序字段,开发者可能直接将用户输入拼接到ORDER BY子句中,而未使用预编译参数化查询或白名单过滤机制。由于ORDER BY子句后的字段名无法直接使用参数化绑定(Prepared Statement),开发者容易忽视对此类参数的过滤,从而导致注入漏洞。
利用方式上,攻击者首先需要访问目标系统的/DeviceFault.do接口,通过Action=Query方法触发查询功能,然后在sortField参数中注入SQL语句。由于漏洞可远程利用且仅需低权限认证,攻击者可以在登录后通过简单的HTTP请求执行任意SQL命令,可能导致数据库中存储的车辆信息、用户凭证、GPS轨迹等敏感数据泄露,甚至通过数据库提权进一步渗透系统。