CVE-2025-34243CVE-2025-34243是Advantech WebAccess/VPN产品中的一个中等严重性SQL注入漏洞。该漏洞存在于AjaxFwRulesController.ajaxNetworkFwRulesAction()函数中,攻击者可以通过数据表搜索参数注入恶意SQL语句。由于该漏洞允许经过低权限认证的观察者用户利用,因此对系统机密性造成较高风险。攻击成功后,攻击者可获取数据库中的敏感信息,包括用户凭证、系统配置数据以及其他业务数据。Advantech WebAccess/VPN是一款广泛应用于工业控制系统的远程访问和VPN解决方案,因此该漏洞可能影响关键基础设施的安全运行。漏洞影响版本低于1.1.5,建议用户尽快升级到最新版本以修复此安全问题。
漏洞位于Advantech WebAccess/VPN的Web界面组件中,具体在AjaxFwRulesController.ajaxNetworkFwRulesAction()方法实现。该方法在处理数据表搜索参数时未对用户输入进行充分的SQL语句过滤,导致攻击者可在搜索参数中注入任意SQL语句。攻击者需要具备低权限的观察者用户账户即可利用此漏洞。通过构造特殊的搜索参数(如在搜索框中输入SQL注入payload),攻击者能够绕过前端验证,直接与后端数据库交互。攻击者利用UNION SELECT等技术可提取数据库中的敏感信息,包括用户名、密码哈希、系统配置等数据。由于该接口通常以JSON格式返回查询结果,攻击者可通过分析响应包获取注入查询的输出结果。