CVE-2025-13319CVE-2025-13319是Digi On-Prem Manager中一个严重的SQL注入漏洞,CVSS评分高达8.8,属于高危级别。该漏洞存在于Digi On-Prem Manager的API功能模块中,攻击者可以利用该漏洞通过精心构造的输入在API请求中注入恶意SQL代码,从而执行未授权的数据库操作。攻击成功可能导致敏感数据泄露、数据库被篡改,甚至可能进一步导致服务器被完全控制。该漏洞需要攻击者持有有效的API令牌才能实施攻击,且API功能默认不启用,这虽然在一定程度上限制了攻击面,但对于已经启用API功能且令牌管理不当的系统来说,仍然存在极大的安全风险。漏洞于2025年11月17日被披露,建议受影响用户尽快采取修复措施。
该SQL注入漏洞存在于Digi On-Prem Manager的REST API接口中,当API处理用户提交的参数时,未对输入进行充分的过滤和参数化处理。攻击者获取有效的API令牌后,可以构造包含SQL特殊字符和语句的请求参数,如在API查询参数中注入UNION SELECT、AND条件判断等SQL语句片段。由于后端直接使用这些未经验证的输入拼接SQL查询语句,攻击者可以绕过正常的业务逻辑访问,读取、修改或删除数据库中的任意数据。攻击者首先需要通过某种方式获取有效的API令牌(如通过社工、弱口令爆破或其他信息泄露途径),然后构造恶意的API请求,将SQL注入载荷嵌入到API参数中发送至目标服务器。服务器解析请求后将执行注入的SQL代码,返回攻击者想要的数据或执行相应的数据库操作。