CVE-2025-27378CVE-2025-27378是Altium AES产品中的一个高危SQL注入漏洞,CVSS评分达到8.6。该漏洞源于系统配置问题,当最新SQL解析逻辑的配置未被启用时,应用程序无法正确处理用户输入中的恶意SQL语句。攻击者可通过构造特制的输入数据,绕过输入验证机制,将任意SQL代码注入到后端数据库查询中。这使得未经身份验证的攻击者能够在目标系统上执行任意SQL命令,可能导致敏感数据泄露、数据库篡改,甚至在某些情况下获得系统控制权。该漏洞影响使用Altium AES进行加密和敏感数据处理的系统,强烈建议立即采取修复措施。
该SQL注入漏洞存在于Altium AES的数据库交互模块中。根本原因是一个配置选项未被激活,该配置负责启用最新的SQL解析和输入清理逻辑。当此配置处于非活跃状态时,系统使用的旧版SQL解析器无法有效识别和过滤恶意SQL片段。攻击者可以利用这一缺陷,通过在输入字段中插入SQL元字符和命令,如单引号、分号、UNION SELECT等,构建恶意查询语句。在受影响系统中,这些精心构造的输入会被直接传递到SQL查询执行引擎,未经充分验证或参数化处理。成功利用此漏洞可导致:1) 认证绕过;2) 敏感数据库表内容读取;3) 数据库结构枚举;4) 数据篡改或删除;5) 在特定配置下可能执行系统命令。攻击复杂度低,无需特殊权限或用户交互即可实现。