CVE-2025-34244CVE-2025-34244是Advantech WebAccess/VPN产品中的一个中等严重性SQL注入漏洞。该漏洞存在于AjaxFwRulesController.ajaxDeviceFwRulesAction()函数中,攻击者可以通过datatable搜索参数注入恶意SQL代码。值得注意的是,攻击者只需要拥有低权限的观察者用户账户即可利用此漏洞,成功利用后可导致数据库信息泄露。Advantech WebAccess/VPN是一款广泛应用于工业控制系统的远程访问和VPN解决方案,因此该漏洞可能对关键基础设施造成安全风险。漏洞影响版本低于1.1.5,建议用户尽快升级到最新版本以修复此安全问题。
该SQL注入漏洞位于Advantech WebAccess/VPN的AjaxFwRulesController.ajaxDeviceFwRulesAction()方法中。漏洞的根本原因在于该函数在处理datatable搜索参数时未对用户输入进行充分的SQL语句过滤和参数化处理。攻击者作为已认证的低权限观察者用户,可以通过构造特殊的搜索参数值,在原本正常的查询语句中注入额外的SQL语句片段。由于应用程序直接将这些未经验证的用户输入拼接到SQL查询中,攻击者可以执行任意SQL查询,包括读取数据库中的敏感信息。CVSS 3.1评分6.5(中等),主要影响机密性(C:H),允许攻击者获取数据库信息,但不对完整性和可用性造成直接威胁(I:N/A:N)。攻击向量为网络可利用(AV:N),攻击复杂度低(AC:L),需要低权限认证(PR:L),无需用户交互(UI:N)。