CVE-2025-15421用友KSOA(Space-Time Enterprise Information Integration Knowledge Suite OA)9.0是一款企业级协同办公平台。2026年1月,安全研究人员发现该版本存在严重的SQL注入漏洞。漏洞位于/worksheet/agent_worksadd.jsp文件中的HTTP GET参数处理器,攻击者可通过操控ID参数执行恶意SQL语句。由于该漏洞可远程利用且无需认证,攻击者无需任何用户交互即可窃取数据库敏感信息,包括用户凭据、业务数据和系统配置信息。此漏洞已被公开披露并可能已被野外利用,对使用该产品的企业构成严重安全威胁。建议受影响用户立即采取缓解措施并关注官方更新。
该SQL注入漏洞存在于用友KSOA 9.0的/worksheet/agent_worksadd.jsp文件中,具体位于HTTP GET请求的ID参数处理逻辑。攻击者可通过构造特殊的ID参数值,绕过应用程序的输入验证,直接将恶意SQL代码注入到底层数据库查询语句中。由于程序未对用户输入进行充分的参数化查询或转义处理,攻击者可以执行任意SQL命令,包括但不限于:数据查询(SELECT)、数据修改(UPDATE/INSERT/DELETE)、甚至可能通过SQL语句执行系统命令或读取文件。在某些数据库配置下,攻击者还可能利用UNION SELECT等技术从数据库中提取敏感信息,或使用LOAD_FILE等函数读取服务器上的配置文件。