CVE-2025-12914CVE-2025-12914是影响aaPanel BaoTa(宝塔面板)11.2.x及之前版本的高危SQL注入漏洞。该漏洞存在于宝塔面板的后端数据库访问功能中,具体位于/database?action=GetDatabaseAccess接口。攻击者可以通过操纵Name参数注入恶意SQL语句,由于该接口需要高权限访问,攻击者需要先获取面板的高权限凭据。漏洞的CVSS评分为4.7,属于中等严重程度,但考虑到SQL注入可能导致数据库敏感信息泄露、数据库被篡改或服务中断,仍需引起高度重视。该漏洞已于2025年11月8日公开披露,且相关利用代码已在互联网传播,厂商已发布11.3.0版本修复此问题。建议使用受影响版本的用户立即升级到最新版本或采取临时缓解措施。
该SQL注入漏洞位于aaPanel BaoTa面板的数据库管理模块。具体来说,当用户访问/database?action=GetDatabaseAccess路径时,后端程序会处理Name参数并将其直接拼接到SQL查询语句中,而未对用户输入进行充分的参数化查询或输入验证。攻击者可以通过构造特殊的SQL语句片段,如使用单引号、双破折号或UNION SELECT等SQL语法来绕过前端过滤,实现未授权的数据库操作。由于该接口需要高权限(PR:H)才能访问,攻击者需要先获取宝塔面板的admin或其他高权限账户凭据。一旦成功利用,攻击者可以读取数据库中的敏感信息(如其他服务的数据库密码、用户数据等),修改数据库内容,甚至可能通过数据库的写权限进一步提升权限或执行系统命令。漏洞的利用需要网络可达性(AV:N),攻击复杂度较低(AC:L),但不需要用户交互(UI:N)。