CVE-2025-14694CVE-2025-14694是存在于ketr JEPaaS平台中的一个高危SQL注入漏洞。该漏洞影响JEPaaS 7.2.8及以下版本,存在于文件/je/postil/postil/readAllPostil的readAllPostil函数中。攻击者可以通过操纵keyWord参数实现SQL注入攻击。由于该漏洞可远程利用且已公开利用代码,具有高权限的攻击者可在无需用户交互的情况下利用此漏洞获取数据库敏感信息、修改数据或可能导致进一步的横向移动。厂商在收到提前通知后未做出任何回应,目前尚无官方补丁发布。此漏洞CVSS评分为4.7,属于中等严重程度,但鉴于其已被公开利用,建议相关用户立即采取缓解措施。
该SQL注入漏洞位于JEPaaS平台的批注功能模块中,具体为readAllPostil函数。当用户提交keyWord参数时,系统直接将用户输入拼接到SQL查询语句中而未进行充分的输入验证和参数化查询处理。攻击者可在keyWord参数中注入恶意SQL语句,如使用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。由于漏洞存在于处理用户输入的核心函数中,攻击者可通过构造特定的SQL payload绕过现有的安全检查。在CVSS向量中,攻击复杂度为低(AC:L),表明漏洞易于利用;需要高权限(PR:H)意味着攻击者需要具备一定的系统访问权限才能发起攻击。攻击者可利用此漏洞获取数据库版本信息、当前数据库名称、用户表结构及管理员凭证等敏感数据。