CVE-2025-14189CVE-2025-14189是畅捷CRM(Chanjet CRM)系统中存在的一个高危SQL注入漏洞。该漏洞存在于/tools/jxf_dump_table_demo.php文件中的未知功能模块,攻击者可以通过操纵gblOrgID参数实现远程SQL注入攻击。该漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需任何认证即可利用,攻击者可从网络远程发起攻击,无需用户交互。漏洞于2025年12月7日被公开披露,发现者为vuldb.com安全团队。值得注意的是,畅捷CRM厂商在早期已收到漏洞通报,但未作出任何回应,导致漏洞长期存在并最终被公开利用。该漏洞可能导致数据库敏感信息泄露、数据库被完全控制,甚至可能通过数据库写操作实现远程代码执行,严重威胁企业业务系统和数据安全。
该SQL注入漏洞位于畅捷CRM的/tools/jxf_dump_table_demo.php文件中,问题出在对gblOrgID参数的过滤不严。攻击者可以通过构造恶意的SQL语句作为gblOrgID参数值来绕过应用层的输入验证,直接将恶意SQL注入到后端数据库查询语句中。由于该漏洞存在于管理工具页面,攻击者可能利用此漏洞获取数据库管理员权限,进而访问、篡改或删除数据库中的敏感业务数据,包括客户信息、财务数据、交易记录等。在某些配置下,攻击者还可能利用数据库的扩展存储过程或写文件功能实现操作系统层面的代码执行。由于该漏洞攻击向量为网络远程访问,无需认证,攻击门槛极低,任何能够访问目标系统的攻击者都可以尝试利用此漏洞。攻击者通常会首先通过盲注技术探测数据库结构,提取用户表中的管理员账号和密码哈希值。