CVE-2025-34245CVE-2025-34245是Advantech WebAccess/VPN产品中的一个高危SQL注入漏洞。该漏洞存在于AjaxStandaloneVpnClientsController.ajaxAction()方法中,攻击者可以通过数据表搜索参数注入恶意SQL语句。漏洞影响1.1.5之前的所有版本。由于该漏洞需要低权限用户认证,攻击者可以获取数据库敏感信息,包括用户凭据、配置数据等。虽然攻击复杂度较低且无需用户交互,但机密性影响为高,可能导致严重的数据泄露风险。建议受影响的用户尽快升级到1.1.5或更高版本以修复此安全问题。
该SQL注入漏洞位于Advantech WebAccess/VPN的AjaxStandaloneVpnClientsController.ajaxAction()方法中。漏洞根源在于该方法对用户输入的datatable搜索参数缺乏充分的输入验证和SQL语句参数化处理。攻击者(即使是低权限的观察者用户)可以通过构造恶意的搜索参数值,将额外的SQL语句注入到底层数据库查询中。由于应用程序使用数据库账户执行查询,攻击者可以绕过应用层权限控制,直接访问数据库中的敏感信息。攻击者通常利用UNION SELECT或布尔盲注等技术提取数据,例如通过修改search参数注入' OR 1=1--等Payload来绕过认证或提取数据。