CVE-2025-13855IBM Storage Protect Server 8.2.0及Plus Server被发现存在SQL注入安全漏洞。该漏洞是由于产品在处理用户输入时未进行充分的过滤和验证,导致攻击者能够操纵后台数据库查询。拥有低权限的远程攻击者无需用户交互,即可利用此漏洞发送特制的恶意SQL语句。成功利用该漏洞可能导致攻击者在后端数据库中非法查看、添加、修改或删除敏感数据,对信息的机密性和完整性构成严重威胁。
该漏洞属于典型的SQL注入漏洞,其根本原因在于IBM Storage Protect Server在处理特定请求数据时,未能对用户输入的参数进行严格的类型检查和过滤,导致攻击者能够干扰应用程序预期的SQL查询逻辑。攻击者通过在网络请求中注入恶意的SQL代码片段,可以将原始查询语句拼接成攻击者构造的新语句。由于漏洞权限要求较低(PR:L),攻击者只需具备普通访问权限即可发起攻击。利用方式通常包括使用单引号闭合查询条件、利用注释符绕过后续逻辑,以及通过UNION SELECT联合查询获取敏感的管理员凭证或配置信息。此外,攻击者还可以利用该漏洞执行INSERT、UPDATE或DELETE操作,从而破坏数据库完整性或植入后门账户。整个利用过程通过网络进行,无需目标用户交互,自动化程度高,且难以被常规防火墙检测。