CVE-2025-54153CVE-2025-54153是QNAP Qsync Central中存在的一个高危SQL注入漏洞,CVSS评分为8.8。该漏洞于2025年10月3日由QNAP安全团队([email protected])披露。Qsync Central是QNAP提供的文件同步与共享解决方案,允许用户在多台设备之间同步文件和数据。该漏洞源于应用程序对用户输入数据缺乏充分的验证和过滤,攻击者可以通过构造恶意的SQL语句注入到数据库查询中,从而绕过身份验证、获取敏感数据或执行未授权的操作。由于该漏洞的利用仅需要低权限用户账户(PR:L),且无需用户交互(UI:N),通过网络即可远程利用(AV:N),因此对部署了受影响版本Qsync Central的企业及个人用户构成严重威胁。攻击者成功利用此漏洞后,可能导致机密性、完整性和可用性的全面损害(C:H/I:H/A:H)。QNAP已在Qsync Central 5.0.0.2版本(发布于2025年7月31日)中修复了该漏洞,建议所有用户尽快升级到修复版本或更高版本以消除安全风险。
该SQL注入漏洞存在于Qsync Central的数据库交互层中。漏洞的根本原因是应用程序在处理用户提供的输入参数时,未能正确实施参数化查询或输入验证机制,导致恶意SQL代码可以被注入到原本的查询语句中执行。攻击者首先需要获取一个有效的低权限用户账户(这可以通过钓鱼、凭据填充或社会工程学等方式获得),然后通过精心构造包含SQL元字符(如单引号'、分号;、注释符--、UNION SELECT等)的请求参数,将恶意SQL语句注入到后端数据库查询中。由于漏洞具有远程利用特性,攻击者可以通过网络直接发送恶意请求。成功利用后,攻击者可以执行未经授权的SQL命令,包括但不限于:读取数据库中的敏感信息(如用户凭据、个人文件元数据)、修改或删除数据库记录、提升权限,甚至通过数据库特性(如MySQL的UDF、xp_cmdshell等)实现远程代码执行(RCE)。CVSS向量中的AV:N(网络攻击向量)、AC:L(低攻击复杂度)、PR:L(低权限要求)、UI:N(无需用户交互)以及C:H/I:H/A:H(高机密性、完整性、可用性影响)共同表明这是一个高危且易于利用的漏洞。