CVE-2025-52425CVE-2025-52425是QNAP QuMagie应用中存在的严重SQL注入漏洞,CVSS评分高达9.8,属于严重级别。该漏洞允许远程未认证攻击者通过特制的恶意请求注入SQL语句,从而执行未授权的数据库操作。攻击者成功利用此漏洞后可读取、修改或删除数据库中的敏感信息,甚至在某些情况下可执行操作系统命令,实现对系统的完全控制。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此对所有使用受影响版本QuMagie的QNAP NAS设备构成严重威胁。QNAP已于2025年11月7日发布安全公告,确认该漏洞并提供修复版本。
QuMagie是QNAP NAS设备的照片管理应用程序,提供照片存储、分类和浏览功能。该应用在处理用户输入时未对特殊SQL字符进行充分的输入验证和过滤,导致存在SQL注入漏洞。攻击者可以通过构造包含SQL注入payload的HTTP请求参数(如图片搜索、分类筛选等功能的参数),将恶意SQL代码注入到底层数据库查询中。由于应用使用高权限数据库账户连接,攻击者注入的SQL语句可以执行任意数据库操作,包括UNION SELECT、堆叠查询等高级SQL注入技术。在某些配置下,攻击者还可利用SQL注入进一步实现远程代码执行(RCE),通过数据库的扩展存储过程或写文件操作获取系统shell权限。该漏洞存在于QuMagie的API接口中,攻击者无需任何认证凭证即可发起攻击。