CVE-2025-12514CVE-2025-12514是Centreon Infra Monitoring软件中Open-tickets模块的一个高危SQL注入漏洞。该漏洞存在于通知规则配置参数和开放工单模块中,由于对用户输入的特殊元素未进行充分的SQL命令过滤和转义,攻击者可以利用此漏洞在具有高权限的情况下执行恶意SQL语句。通过构造特制的SQL payloads,攻击者可以窃取敏感数据库信息、修改数据内容,甚至在某些情况下实现远程代码执行。此漏洞的CVSS评分为7.2,属于高危级别,攻击向量为网络形式,认证要求为高权限用户,无需用户交互即可实施攻击。机密性、完整性和可用性均受到严重影响。Centreon是一款广泛使用的开源基础设施监控和IT运维管理平台,其Open-tickets模块用于工单管理和通知规则配置。该漏洞影响Centreon多个长期支持版本,包括24.10.0至24.10.4、24.04.0至24.04.4以及23.10.0至23.10.3版本。
该SQL注入漏洞位于Centreon Open-tickets模块的通知规则配置参数处理逻辑中。攻击者在具有高权限账户的情况下,可以通过Web界面或API接口向Open-tickets模块提交特制的参数值。当这些参数被直接拼接到SQL查询语句中而未经过适当的输入验证和SQL转义处理时,恶意构造的SQL语句将被数据库引擎执行。攻击者可以利用UNION SELECT、布尔盲注、时间盲注等SQL注入技术从数据库中提取敏感信息,包括用户凭证、系统配置和其他工单相关数据。漏洞利用的关键在于Open-tickets模块对输入参数的特殊字符(如单引号、分号、UNION等SQL关键字)缺乏严格的过滤机制。由于该模块需要高权限才能访问,攻击者首先需要获取Centreon的高权限账户或通过其他途径提升权限。成功利用后,攻击者可以在数据库中执行任意SQL命令,可能导致数据泄露、数据篡改或服务中断。