CVE-2025-13770CVE-2025-13770是Uniong公司开发的WebITR应用程序中的一个高危SQL注入漏洞。该漏洞允许经过身份验证的远程攻击者向应用程序注入任意SQL命令,从而读取数据库中的敏感内容。WebITR通常用于企业内部的IT资源管理,处理大量的业务数据和用户信息。攻击者利用该漏洞可以绕过正常的访问控制机制,获取数据库中的敏感数据,包括用户凭证、业务数据、系统配置信息等。由于该漏洞的CVSS评分为6.5,属于中等严重程度,但机密性影响为高,因此对受影响系统的数据安全构成严重威胁。漏洞影响需要低权限认证即可利用,无需用户交互,这大大降低了攻击难度。
WebITR应用程序在处理用户输入时存在SQL注入漏洞。攻击者可以通过在HTTP请求参数中注入恶意SQL代码来操纵数据库查询。由于应用程序未对用户输入进行充分的参数化查询或输入验证,恶意SQL语句会被数据库服务器执行。漏洞主要存在于认证后的功能模块中,攻击者利用低权限账户即可触发该漏洞。成功利用后,攻击者可以执行UNION SELECT等SQL技术从数据库中提取敏感信息,包括但不限于用户表、权限表、业务数据表等。攻击者还可以通过SQL注入获取数据库版本信息、表结构等关键情报,为进一步的攻击活动提供基础。