CVE-2025-15425CVE-2025-15425是一个影响用友时空企业信息整合平台KSOA 9.0的高危SQL注入漏洞。该漏洞存在于/worksheet/del_user.jsp文件中,是由于对HTTP GET请求中的ID参数缺乏有效的输入验证和过滤导致的。攻击者可以通过构造恶意的SQL语句,利用该漏洞执行未授权的数据库操作,包括但不限于数据窃取、数据篡改,甚至在某些情况下可能获得服务器控制权限。该漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需认证即可远程利用。由于该漏洞已公开披露且有可用的利用代码(PoC),对未打补丁的系统构成了严重威胁。建议受影响用户尽快采取防护措施,如应用官方补丁或实施临时缓解方案。
该SQL注入漏洞位于用友KSOA 9.0的/worksheet/del_user.jsp文件中,具体受影响的参数为HTTP GET请求中的ID参数。漏洞产生的根本原因是在处理用户输入时,未对ID参数进行充分的输入验证和SQL语句参数化处理。攻击者可以通过在ID参数中注入恶意的SQL代码片段,如使用单引号、UNION SELECT、延时注入等技术,绕过应用程序的前端过滤,直接与后端数据库交互。典型的利用方式包括:通过UNION-based注入获取数据库中的敏感信息(如用户凭证、业务数据),或通过Boolean-based、Time-based注入进行盲注以探测数据库结构。由于该接口通常用于删除用户操作,攻击者可能利用此漏洞删除关键数据或执行其他破坏性操作。从CVSS向量来看,攻击向量为网络层面(AV:N),无需认证(PR:N)和用户交互(UI:N),这意味着任何能够访问该应用的网络攻击者都可能成功利用此漏洞。