CVE-2025-34240CVE-2025-34240是Advantech WebAccess/VPN产品中的一个中等严重性SQL注入漏洞。该漏洞存在于AppManagementController.appUpgradeAction()方法中,攻击者可以通过datatable搜索参数注入恶意SQL语句。由于漏洞需要低权限认证,攻击者只需拥有一个观察者级别的用户账户即可利用此漏洞。此漏洞允许攻击者访问和披露数据库中的敏感信息,包括但不限于用户凭证、系统配置、业务数据等。CVSS评分6.5(中等)主要由于其高机密性影响(C:H)和网络可利用性(AV:N)。虽然该漏洞不影响数据完整性和可用性,但数据库信息泄露可能导致进一步的攻击,如横向移动、权限提升或数据篡改。Advantech已于2025年11月6日发布安全公告,敦促用户升级到1.1.5或更高版本。
该SQL注入漏洞位于Advantech WebAccess/VPN的AppManagementController.appUpgradeAction()方法中。漏洞的根本原因在于该方法处理datatable搜索参数时未对用户输入进行充分的SQL语句转义或参数化查询。攻击者(即使是低权限观察者用户)可以在搜索参数中构造恶意SQL语句片段,当这些参数被拼接到SQL查询中时,会导致SQL注入攻击。成功利用此漏洞,攻击者可以:1)读取数据库中的任意数据,包括用户表、配置表等敏感信息;2)利用UNION SELECT等技术提取数据库结构信息;3)在某些配置下可能执行系统命令或读写文件。该漏洞需要认证才能利用,降低了利用门槛但仍构成严重威胁,因为攻击者可以使用社会工程学手段获取低权限账户。