CVE-2025-12463CVE-2025-12463是Geutebruck公司G-Cam E系列网络摄像机中的一个严重安全漏洞,CVSS评分高达9.8分,属于紧急严重级别。该漏洞存在于摄像机的Web管理界面中,具体位于`/uapi-cgi/viewer/Param.cgi`脚本的`Group`参数。由于该参数对用户输入缺乏有效的安全过滤和参数化查询处理,攻击者可以在未经任何身份认证的情况下,通过构造恶意的SQL语句注入到后端数据库执行。此漏洞的影响范围覆盖机密性、完整性和可用性三个安全维度,均评定为高影响。攻击者成功利用此漏洞可实现数据库敏感信息窃取、系统配置篡改,甚至可能通过数据库操作进一步获取设备最高控制权限。已知受影响的设备型号包括EFD-2130,测试固件版本为1.12.0.19。由于该系列摄像机广泛应用于工业监控、安防系统等关键基础设施,此漏洞若被恶意利用,可能造成严重的经济损失和安全事故。
该SQL注入漏洞存在于Geutebruck G-Cam E系列摄像机的Web服务组件中,具体路径为`/uapi-cgi/viewer/Param.cgi`。漏洞产生的根本原因是开发人员在处理`Group`参数时,直接将用户可控的输入拼接入SQL查询语句,而未采用参数化查询或输入验证机制。攻击者可通过HTTP请求构造包含SQL元字符和SQL命令的Payload,当服务器解析该请求时,恶意SQL代码将被传输至MySQL数据库执行。由于漏洞位于未认证的API端点,任何能够访问摄像机网络接口的攻击者均可发起攻击。成功利用后,攻击者可执行UNION SELECT语句获取数据库中的用户凭证、设备配置、录像存储路径等敏感信息;也可使用BENCHMARK或SLEEP函数进行基于时间的盲注,实现数据逐字符推断;更严重的是,通过LOAD_FILE和INTO OUTFILE等函数,攻击者可能实现远程代码执行,从而完全控制受影响设备。建议厂商通过升级固件、禁用危险函数、部署Web应用防火墙等方式修复此漏洞。