CVE-2025-15029CVE-2025-15029是Centreon Infra Monitoring中的一个严重SQL注入漏洞,CVSS评分高达9.8分(满分10分)。该漏洞存在于Centreon的Awie导出模块中,由于对用户输入的特殊元素未进行充分的消毒处理,导致攻击者可以在未经认证的情况下向SQL命令中注入恶意内容。Centreon是一款广泛使用的开源IT基础设施监控软件,被全球众多企业用于监控服务器、网络设备和应用程序。该漏洞影响多个版本,包括25.10.0之前至25.10.2、24.10.0之前至24.10.3以及24.04.0之前至24.04.3版本。由于攻击复杂度低且无需认证,远程攻击者可以通过网络直接利用此漏洞,对系统的机密性、完整性和可用性造成严重影响。成功利用此漏洞可能导致数据库敏感信息泄露、数据篡改甚至服务器完全沦陷。建议所有使用受影响版本的用户立即采取修复措施。
该SQL注入漏洞源于Centreon Infra Monitoring的Awie导出模块对用户输入的特殊元素缺乏适当的中和处理。在SQL查询构建过程中,应用程序直接使用未经充分过滤的用户可控数据作为查询参数,攻击者可以通过构造精心设计的恶意输入来操纵SQL语句的执行逻辑。由于该漏洞位于导出功能模块,攻击者可以利用导出功能点注入SQL payload。漏洞属于经典的SQL注入类型,攻击者无需任何认证凭证即可发起攻击。成功利用后,攻击者可以执行任意SQL查询,包括但不限于:提取数据库中的用户凭证、读取配置文件中的敏感信息、修改监控配置、删除关键数据等。在某些配置下,攻击者甚至可能通过数据库的扩展功能执行操作系统命令,从而完全控制服务器。该漏洞的影响范围覆盖Centreon的Infra Monitoring组件,所有使用Awie导出功能的用户都面临风险。