CVE-2025-12504CVE-2025-12504是Talent Software UNIS系统中发现的一个严重SQL注入漏洞,CVSS评分高达9.8分,属于紧急严重级别。该漏洞源于UNIS应用程序在处理SQL命令时未能正确过滤或转义特殊元素,攻击者可以通过构造恶意SQL语句利用此漏洞。成功利用此漏洞的攻击者可以在无需任何认证的情况下远程执行恶意SQL代码,可能导致敏感数据库信息泄露、未经授权的数据修改或删除,甚至在某些情况下可实现服务器远程代码执行。该漏洞影响UNIS 42321之前的所有版本,由于其攻击复杂度低、无需认证且影响范围广,对使用受影响版本UNIS的组织构成严重安全威胁。建议受影响的用户立即采取防御措施并升级到最新版本。
该SQL注入漏洞存在于Talent Software UNIS的数据库交互模块中。漏洞的根本原因是在构建SQL查询时,应用程序直接使用用户可控的输入参数而未进行充分的输入验证和参数化查询处理。攻击者可以通过HTTP请求参数、URL路径或其他用户输入渠道注入恶意SQL语句片段。由于UNIS应用程序在数据库连接配置中使用高权限数据库账户,攻击者成功注入SQL代码后可执行任意数据库操作,包括读取敏感用户信息、财务数据、业务机密信息等。漏洞利用不需要任何身份验证,攻击者可以直接通过互联网发送特制的请求包即可触发漏洞。在某些数据库配置下,攻击者可能利用SQL注入进一步实现操作系统命令执行或文件读写操作。漏洞影响版本为UNIS 42321之前的所有版本,包括多个发布分支均受影响。