CVE-2025-15238CVE-2025-15238是存在于QOCA aim AI医疗云平台中的一个高危SQL注入漏洞。该平台由广达电脑(Quanta Computer)开发,主要用于医疗领域的AI数据处理和云端管理。漏洞允许经过低权限认证的远程攻击者注入任意SQL命令,从而读取数据库中的敏感内容,包括患者医疗记录、用户账户信息、系统配置数据等机密信息。由于该平台应用于医疗环境,泄露的数据可能涉及患者隐私和敏感健康信息,具有较高的安全风险。攻击者无需用户交互即可发起攻击,通过构造特制的SQL payloads绕过现有输入验证机制,实现未授权数据库访问。CVSS 3.1评分为6.5,属于中等严重程度,但考虑到医疗数据的敏感性,实际危害可能被低估。
该SQL注入漏洞源于QOCA aim AI医疗云平台在处理用户输入时未对特殊SQL字符进行充分的过滤和参数化处理。漏洞存在于平台的身份认证模块或数据查询接口中,攻击者可以通过在HTTP请求参数中注入SQL语句片段,如使用单引号(')、UNION SELECT、AND条件判断等语法,绕过应用层的输入验证。成功利用此漏洞后,攻击者能够:(1) 枚举数据库结构和表名;(2) 提取用户凭证哈希值;(3) 读取存储在数据库中的敏感医疗记录;(4) 在某些配置下可能实现操作系统命令执行。漏洞的利用需要攻击者拥有有效的低权限账户,这可能是通过默认凭据或社会工程学手段获取。由于SQL注入直接作用于数据库层,传统的Web应用防火墙(WAF)可能无法完全拦截所有变种攻击。