CVE-2025-12864CVE-2025-12864是台湾e-Excellence公司开发的U-Office Force办公系统中的一个高危SQL注入漏洞。该漏洞允许经过身份验证的远程攻击者向应用程序注入任意SQL命令,从而实现对数据库的读取、修改和删除操作。U-Office Force是一款广泛使用的企业办公自动化(OA)系统,漏洞的CVSS评分高达8.8,属于高危级别。攻击向量为网络层面,攻击者需要具有低权限用户身份即可发起攻击,无需用户交互。漏洞对机密性、完整性和可用性均造成高影响。台湾计算机紧急响应小组(TWCERT/CC)于2025年11月10日披露了此漏洞。由于该系统通常部署在企业内部网络中,漏洞一旦被利用,攻击者可能获取敏感业务数据、修改系统配置,甚至完全控制数据库服务器,对企业信息安全构成严重威胁。建议受影响用户尽快采取防护措施。
该SQL注入漏洞存在于U-Office Force应用程序的用户认证和数据查询模块中。攻击者可以通过构造特殊的SQL语句片段,在应用程序的输入参数中注入恶意SQL命令。由于应用程序未对用户输入进行充分的过滤和参数化查询,攻击者注入的SQL代码会被数据库服务器执行。漏洞利用前提是攻击者拥有一个有效的低权限账户,登录后可以通过API接口或Web表单发送特制的请求包。例如,在某个查询接口的参数中插入SQL语句(如单引号、UNION SELECT等),即可触发注入。成功利用后,攻击者能够:1)读取数据库中的用户凭据、业务数据等敏感信息;2)修改或删除数据库记录;3)可能通过SQL命令执行进一步的操作,如写入文件或执行系统命令,具体取决于数据库权限配置。该漏洞影响CVSS向量的网络可达性(AV:N)和低权限要求(PR:L)特性,使其成为具有广泛攻击面的安全威胁。