CVE-2025-55703CVE-2025-55703是Sunbird Power IQ 9.2.0版本API中存在的基于错误的SQL注入漏洞。该漏洞源于一个过时的API端点,该端点在处理数组参数时缺乏适当的输入验证机制。攻击者可以通过精心构造的恶意输入,操纵后端SQL查询语句,进而获取数据库中的敏感信息。由于该漏洞需要本地访问权限且攻击复杂度较高,同时需要用户交互才能触发,因此被评定为低危级别。Sunbird Power IQ是一款数据中心基础设施管理(DCIM)软件,广泛应用于企业数据中心的电力监控和能耗管理场景。此漏洞可能影响使用该产品进行电力基础设施管理的企业,导致部分运维数据和配置信息存在泄露风险。
该SQL注入漏洞存在于Sunbird Power IQ 9.2.0的API接口中,具体表现为API端点在接收数组类型参数时,未对输入数据进行有效的安全过滤和参数化处理。攻击者可以通过构造包含SQL语法元素的数组参数,使后端数据库在解析这些参数时产生错误,并从错误信息中提取预期的数据。漏洞利用的关键在于API的错误处理机制会返回详细的数据库错误信息,攻击者可以逐步分析这些错误响应来推断数据库结构和数据内容。由于采用了数组参数传递方式,传统的SQL注入防护措施可能无法有效拦截此类攻击。漏洞的利用需要攻击者具备本地访问权限,并在认证后通过与应用程序进行交互才能触发注入点,这限制了漏洞的实际可利用性。