CVE-2025-41348CVE-2025-41348是WinPlus v24.11.27版本中的一个严重SQL注入漏洞,由西班牙国家网络安全研究所(INCIBE)协调披露。该漏洞存在于Web服务接口中,攻击者可通过构造恶意的POST请求,利用'val1'和'cont'参数注入SQL语句。由于该漏洞无需任何认证即可被利用,且CVSS评分高达9.8分(满分10分),属于紧急安全风险。成功利用此漏洞的攻击者可以在服务器上执行任意SQL命令,实现对数据库的完全控制,包括数据泄露、数据篡改以及数据库服务器接管。WinPlus是由Informática del Este公司开发的管理软件,该漏洞的披露日期为2025年11月18日。此类SQL注入漏洞是Web应用安全中最常见且最危险的漏洞类型之一,企业应立即采取修复措施。
该SQL注入漏洞位于WinPlus系统的Web服务接口'/WinplusPortal/ws/sWinplus.svc/json/getacumper_post'中。漏洞源于应用程序未对用户输入进行充分的过滤和参数化查询处理。攻击者可通过POST请求发送精心构造的'val1'和'cont'参数,在参数值中嵌入SQL语句片段。由于后端数据库执行了这些恶意构造的SQL语句,攻击者可以绕过应用程序的业务逻辑,直接与数据库交互。攻击者利用此漏洞可以实现以下操作:1) 数据检索:从数据库中提取敏感信息,包括用户凭证、财务数据等;2) 数据修改:创建、更新或删除数据库中的记录;3) 在某些配置下,可能进一步实现操作系统命令执行或服务器接管。该漏洞的攻击向量为网络层面(AV:N),无需任何认证(PR:N)和用户交互(UI:N),这意味着任何能够访问该Web服务的攻击者都可以发起攻击。