CVE-2025-52671CVE-2025-52671是Revive Adserver中的一个信息泄露漏洞。该漏洞存在于SQL错误消息处理机制中,当应用程序在执行数据库操作时发生错误,系统会将详细的调试信息暴露给用户。在Revive Adserver 5.5.2、6.0.1及更早版本中,SQL错误消息会包含敏感的系统信息,如软件版本、PHP版本以及数据库版本等。这些信息对于攻击者来说具有重要的情报价值,可以帮助攻击者更好地了解目标系统的配置和环境,从而为后续更复杂的攻击奠定基础。由于该漏洞允许非管理员用户获取敏感信息,因此具有较高的实际威胁性。攻击者无需特殊权限,只需正常访问应用程序即可触发漏洞,CVSS评分4.3表明其影响范围和严重程度处于中等水平。
该漏洞属于OWASP Top 10中的敏感数据泄露类别。在Revive Adserver中,当数据库查询执行失败时,系统会将详细的SQL错误信息返回给客户端。错误信息中包含了PHP版本、数据库类型及版本、服务器配置等敏感信息。攻击者可以通过发送特定的HTTP请求触发数据库错误,例如提交畸形的数据或访问特定的功能模块。由于该应用在生产环境中可能未正确禁用调试模式,导致详细的错误堆栈信息被暴露。漏洞利用的关键在于识别哪些用户输入会触发SQL错误,以及如何提取错误消息中的有用信息。修复方案通常包括:禁用详细错误消息显示、使用自定义错误页面、记录详细日志但仅向用户显示通用错误信息,以及及时升级到官方发布的安全版本。