CVE-2025-15436CVE-2025-15436是存在于用友KSOA 9.0版本中的一个高危SQL注入漏洞。该漏洞位于/worksheet/work_edit.jsp文件中的Report参数处,攻击者可通过构造恶意SQL语句实现对数据库的未授权访问和操作。由于CVSS评分达到7.3分(高危),且攻击向量为网络层面,无需任何认证即可发起攻击,因此该漏洞具有极高的实际威胁性。漏洞披露信息显示,相关利用代码已在公开渠道传播,厂商用友虽被提前通知但未做出任何回应。攻击者可能利用此漏洞获取数据库中的敏感信息,包括用户凭证、业务数据等,严重威胁企业信息资产安全。鉴于该漏洞已被公开利用的记录,建议受影响的用户立即采取防护措施。
该SQL注入漏洞存在于用友KSOA 9.0的/worksheet/work_edit.jsp页面中,具体问题出在对Report参数的过滤不严。当用户提交包含恶意SQL语句的Report参数时,后端数据库查询未进行充分的输入验证和参数化查询处理,导致攻击者可以注入任意SQL命令。通过UNION SELECT、布尔盲注或时间盲注等技术,攻击者能够:1)枚举数据库结构和表名;2)提取敏感用户数据如管理员账户和密码哈希;3)修改或删除数据库记录;4)在某些配置下可能实现操作系统命令执行。由于该接口无需认证即可访问(PR:N),任何能够访问目标服务器HTTP端口的攻击者都可以发起攻击。攻击可通过HTTP GET或POST请求实现,配合自动化工具可快速完成漏洞利用和数据窃取。