CVE-2025-15088CVE-2025-15088是存在于ketr JEPaaS平台7.2.8及以下版本中的一个SQL注入漏洞。该漏洞位于postilService.loadPostils函数中,攻击者可通过操纵keyWord参数实现SQL注入攻击。由于该漏洞可远程利用且无需高权限认证,攻击者可以在低权限账户下执行恶意SQL语句,进而可能导致数据库敏感信息泄露、数据篡改或数据库服务器被完全控制。漏洞已于2025年12月25日公开披露,厂商在收到安全通知后未作出任何回应。鉴于该漏洞已被公开利用,建议用户尽快采取缓解措施。
该SQL注入漏洞存在于JEPaaS的/je/postil/postil/loadPostil接口中,具体受影响的函数为postilService.loadPostils。攻击者可以通过构造恶意的keyWord参数值来实现SQL注入攻击。由于该接口对用户输入的keyWord参数未进行充分的输入验证和SQL语句预编译处理,攻击者可以在SQL查询中注入额外的恶意SQL语句。在CVSS 3.1评分体系中,该漏洞的向量为AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L,表明攻击者可通过网络远程发起攻击,攻击复杂度低且仅需低权限认证,无需用户交互即可成功利用。成功利用后可影响系统的机密性、完整性和可用性,造成低至中等程度的影响。