CVE-2025-34247CVE-2025-34247是Advantech WebAccess/VPN产品中的一个中等严重性SQL注入漏洞。该漏洞存在于Web应用的NetworksController.addNetworkAction()方法中,攻击者可以通过datatable搜索参数注入恶意SQL语句。由于漏洞允许经过身份验证的低权限用户利用,攻击门槛相对较低。成功利用此漏洞可导致敏感数据库信息泄露,包括用户凭证、系统配置、网络拓扑结构等机密数据。此漏洞的CVSS评分为6.5,属于中等严重性级别,主要影响系统的机密性。Advantech WebAccess/VPN是一款企业级网络管理和VPN解决方案,广泛应用于工业控制系统和关键基础设施中。未经授权的数据库访问可能为后续更复杂的攻击(如横向移动、权限提升)提供有利条件,对企业网络安全构成严重威胁。
该SQL注入漏洞位于Advantech WebAccess/VPN的NetworksController.addNetworkAction()函数中。漏洞的根本原因在于用户提供的输入(特别是datatable搜索参数)未经过充分的输入验证和参数化查询处理,直接拼接到SQL语句中。攻击者只需拥有低权限的observer用户账户,即可通过构造特殊的搜索参数实现SQL注入。注入点位于datatable的搜索字段,攻击者可利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但会对机密性造成高影响(C:H)。由于是经过身份验证的攻击,攻击者需要先获取有效的用户凭证,这可能是通过社会工程学、凭证重用或其他方式获得。数据库信息泄露后,攻击者可进一步分析数据结构,为后续攻击做准备。