CVE-2025-15492CVE-2025-15492是RainyGao DocSys系统中存在的一个高危SQL注入漏洞。该漏洞影响了RainyGao DocSys从初始版本到2.02.36的所有版本。漏洞位于系统文件src/com/DocSystem/mapping/GroupMemberMapper.xml中的未知函数里,攻击者可以通过操纵searchWord参数实现SQL注入攻击。由于该漏洞可远程利用且不需要高权限认证,攻击者可以在低权限账户下发起攻击,成功利用后可能导致数据库敏感信息泄露、数据篡改甚至服务器完全沦陷。此漏洞已于2026年1月9日公开披露,厂商在收到安全通知后未做出任何回应,导致漏洞长时间处于未修复状态。建议使用该系统的用户立即采取临时防护措施,并关注厂商后续发布的安全更新。
RainyGao DocSys的GroupMemberMapper.xml文件中存在SQL注入漏洞。漏洞点位于处理GroupMember查询逻辑的功能模块,当系统处理用户输入的searchWord参数时,未对用户输入进行充分的输入验证和SQL语句参数化处理。攻击者可以通过构造恶意的SQL语句片段,利用UNION SELECT、布尔盲注或时间盲注等技术,绕过前端过滤机制,直接与后端数据库进行交互。该漏洞属于OWASP Top 10中的A1注入类漏洞,CVSS 3.1评分6.3(Medium),攻击向量为网络层面,无需用户交互即可发起攻击,但需要低权限认证。成功利用后可能造成机密性、完整性和可用性方面的低等级影响,攻击者可获取数据库中的用户信息、文档数据等敏感内容。