CVE-2025-56699CVE-2025-56699是存在于Base Digitale Group spa公司开发的Centrax Open PSIM(物理安全信息管理)平台6.1版本中的一个SQL注入漏洞。该漏洞位于产品的cmd组件中,攻击者可以通过精心构造的sender参数执行任意SQL命令。Centrax Open PSIM是一款综合性的物理安全管理解决方案,广泛应用于企业级的安全资产管理、视频监控、门禁控制等场景。由于该漏洞允许未认证用户执行任意SQL查询,攻击者可以在未经授权的情况下访问、修改或窃取数据库中的敏感信息,包括用户凭证、监控日志、权限配置等关键安全数据。CVSS评分为5.4分,属于中危级别。虽然该漏洞对可用性没有直接影响,但会对数据的机密性和完整性造成低级别的影响。攻击者利用该漏洞需要具备低权限(PR:L),但根据漏洞描述,未认证用户也可触发,这意味着实际利用门槛较低。该漏洞已于2025年10月16日被公开披露,研究人员MarioTesoro在GitHub上发布了相关的漏洞研究报告。鉴于物理安全信息管理系统通常存储高度敏感的安防数据,该漏洞的潜在影响不容忽视,建议相关用户及时采取修复措施。
该SQL注入漏洞位于Centrax Open PSIM 6.1版本的cmd组件中,具体出现在处理sender参数的代码逻辑中。攻击者通过向cmd接口发送包含恶意SQL片段的sender参数,即可触发注入。由于该组件未对用户输入进行充分的参数化处理或输入验证,恶意构造的输入会被直接拼接到SQL查询语句中执行。
漏洞利用的核心在于:1)cmd组件接收sender参数时未进行严格的类型检查和SQL关键字过滤;2)后端数据库查询采用了字符串拼接而非预编译参数化查询(Prepared Statement);3)尽管CVSS向量标注PR:L(低权限要求),但根据漏洞描述,未认证用户也可直接利用,这意味着cmd接口存在未授权访问的问题。
攻击者可以通过UNION SELECT语句提取数据库中的敏感信息,使用布尔盲注或时间盲注技术逐字符提取数据,甚至通过堆叠查询(stacked queries)执行INSERT、UPDATE、DELETE等数据修改操作。典型的利用payload如:' OR '1'='1' -- 或 ' UNION SELECT username,password FROM users -- 等。由于该平台管理物理安全设备,泄露的数据可能包括摄像头凭据、门禁系统密码、报警配置等高价值信息。