CVE-2025-15439CVE-2025-15439是Daptin 0.10.3版本中的一个高危SQL注入漏洞。该漏洞存在于Aggregate API组件的server/resource/resource_aggregate.go文件中的goqu.L函数。攻击者可以通过操纵column、group、order等参数来执行恶意SQL语句。由于漏洞可远程利用且利用代码已公开,具有低权限的用户即可发起攻击,可能导致数据库敏感信息泄露、数据篡改或系统瘫痪。该漏洞的CVSS评分为6.3(中等严重程度),攻击向量为网络形式,无需用户交互即可触发。
该SQL注入漏洞位于Daptin的Aggregate API功能模块中,具体在server/resource/resource_aggregate.go文件的goqu.L函数处。漏洞根源在于用户输入的column、group、order参数未经充分过滤直接拼接到SQL查询语句中。攻击者可以通过构造特殊的SQL片段作为参数值,突破原本的查询逻辑,执行任意SQL命令。攻击者利用该漏洞可实现以下操作:1)通过UNION SELECT获取数据库中其他表的数据;2)利用BENCHMARK或SLEEP函数进行时间盲注以推断数据;3)修改或删除数据库中的业务数据。由于漏洞存在于API接口层面,攻击者可直接通过HTTP请求触发,无需在目标系统上拥有高级权限。