CVE-2025-13788CVE-2025-13788是畅捷CRM(Chanjet CRM)系统中存在的一个高危SQL注入漏洞。该漏洞被发现于2025年11月6日之前,影响范围涵盖畅捷CRM多个版本。漏洞存在于/tools/upgradeattribute.php文件中的upgradeattribute接口,攻击者可以通过构造恶意的gblOrgID参数值,无需任何认证即可远程利用此漏洞。成功利用此漏洞可导致数据库敏感信息泄露,包括用户账户、密码、业务数据等核心信息。攻击者还可能利用SQL注入获取数据库管理权限,进而对系统进行更深层次的渗透和控制。由于该漏洞的利用代码已在互联网公开,且攻击复杂度较低,对使用畅捷CRM的企业和个人用户构成严重安全威胁。建议受影响用户立即采取防护措施,避免遭受潜在攻击。
该SQL注入漏洞位于Chanjet CRM的/tools/upgradeattribute.php文件中。漏洞产生的根本原因是程序对用户输入的gblOrgID参数未进行充分的输入验证和SQL语句参数化处理。攻击者可以通过HTTP请求构造包含SQL注入载荷的gblOrgID参数值,利用UNION SELECT、布尔盲注或时间盲注等技术从数据库中提取敏感信息。典型的利用方式包括:通过UNION注入获取数据库版本、当前数据库名称、用户信息等;通过布尔盲注根据页面响应差异判断数据内容;通过时间盲注利用SLEEP()等函数延迟响应来推断数据。在默认配置下,该接口无需任何身份验证即可访问,这大大增加了漏洞的可利用性。攻击者可以利用获取的信息进一步横向移动或提升权限。