CVE-2025-56401CVE-2025-56401是ZIRA Group开发的WBRM 7.0版本中存在的SQL注入漏洞。该漏洞位于referenceLookupsByTableNameAndColumnName功能中,由于应用程序对用户输入的数据库表名和列名参数缺乏充分的过滤和验证,攻击者可以通过构造恶意的SQL语句片段注入到后端数据库查询中。成功利用此漏洞可使攻击者在无需高权限的情况下(低权限账户即可),通过网络远程执行SQL注入攻击。CVSS 3.1评分为7.6,属于高危级别漏洞。攻击者利用该漏洞可获取数据库中的敏感信息,包括用户凭证、业务数据等高价值信息,甚至可能在特定条件下实现远程代码执行或完全控制数据库服务器。该漏洞的利用无需用户交互,攻击复杂度较低,对机密性影响高,对完整性和可用性影响较低。建议受影响的用户尽快采取修复措施。
ZIRA Group WBRM 7.0的referenceLookupsByTableNameAndColumnName接口存在SQL注入漏洞。该功能允许用户通过指定表名和列名来查询参考数据,但未对输入参数进行严格的SQL语句过滤。攻击者可以在表名或列名参数中插入SQL运算符和语句,如UNION SELECT、AND条件判断等,使原本的查询语句结构被破坏,执行攻击者注入的恶意SQL代码。由于该接口的认证要求为低权限,攻击者只需拥有一个普通用户账户即可尝试利用此漏洞。漏洞的CVSS向量显示攻击向量为网络层面,无需用户交互。攻击成功后可导致机密性影响(高),攻击者能够读取数据库中的敏感数据;完整性和可用性影响为低,可能造成数据篡改或服务中断。