CVE-2025-40885CVE-2025-40885是Nozomi Networks产品中Smart Polling(智能轮询)功能存在的一个SQL注入漏洞。该漏洞由Nozomi Networks产品安全团队([email protected])发现并报告,于2025年10月7日正式披露。该漏洞的CVSS 3.1评分为5.3分,属于中等严重等级。漏洞的根本原因在于Smart Polling功能对用户输入参数缺乏充分的验证和过滤,导致恶意构造的SQL语句能够被注入到后台数据库查询中。值得注意的是,该漏洞的利用需要攻击者拥有有效的低权限认证凭据,但无需用户交互即可通过网络远程触发。一旦成功利用,具有有限权限的认证用户能够执行任意SELECT SQL语句,读取数据库管理系统中的敏感数据,可能导致未授权数据泄露。虽然该漏洞不直接影响系统完整性和可用性,但其对机密性的影响为高,可能暴露系统中存储的敏感配置信息、用户凭证、网络拓扑数据等关键资产。由于该漏洞针对的是工业控制系统(ICS)/物联网(IoT)监控平台,其潜在影响可能涉及关键基础设施的安全。
该SQL注入漏洞位于Nozomi Networks产品的Smart Polling(智能轮询)功能模块中。Smart Polling功能用于对网络中的工业控制设备进行定期状态查询和数据采集。漏洞产生的技术原因为:在处理用户输入的查询参数时,应用程序未对输入进行充分的参数化处理或输入验证,直接将用户可控的数据拼接到SQL查询语句中。攻击者可以通过构造包含恶意SQL片段的输入参数,利用UNION SELECT等技术将额外的SQL语句注入到原始查询中。由于漏洞仅允许执行SELECT类型的查询,攻击者无法直接修改或删除数据库中的数据,但可以读取数据库中的任意内容。攻击利用条件包括:1)攻击者需要拥有有效的低权限认证账户;2)攻击复杂度为高(AC:H),表明利用需要特定条件的满足;3)无需用户交互即可触发。攻击向量为网络(AV:N),意味着可以通过远程网络进行攻击。该漏洞的利用可能导致数据库中存储的敏感信息泄露,包括但不限于用户凭证哈希、会话令牌、网络设备配置信息等。