CVE-2025-15424CVE-2025-15424是用友时空企业信息集成系统KSOA平台9.0版本中存在的一个高危SQL注入漏洞。该漏洞位于/worksheet/agent_worksdel.jsp文件中的HTTP GET参数处理器中,攻击者可以通过操纵ID参数进行SQL注入攻击。由于该漏洞无需认证即可远程利用,且CVSS评分达到7.3分(高危级别),对系统安全性构成严重威胁。攻击者利用此漏洞可未经授权访问数据库,可能导致敏感数据泄露、数据库篡改,甚至可能在某些配置下执行系统命令。该漏洞已于2026年1月2日公开披露,厂商用友尚未对此做出响应或发布修复补丁。鉴于漏洞利用代码已公开,建议用户立即采取临时缓解措施并关注官方安全更新。
该漏洞存在于用友KSOA 9.0的/worksheet/agent_worksdel.jsp文件中,是一个典型的GET参数SQL注入漏洞。漏洞根源在于程序对用户输入的ID参数未进行充分的输入验证和SQL语句参数化处理。当攻击者构造恶意的SQL语句作为ID参数值时,恶意SQL代码将被直接拼接到数据库查询语句中并执行。攻击者可通过HTTP GET请求直接访问该接口,利用UNION SELECT、布尔盲注、时间盲注等技术提取数据库中的敏感信息,包括用户凭证、业务数据、系统配置等。由于该接口无需任何认证即可访问(PR:N),任何能够访问服务器HTTP服务的攻击者都可以尝试利用此漏洞。CVSS向量显示攻击复杂度低(AC:L),攻击者无需特殊权限或用户交互即可成功实施攻击。