CVE-2025-59213CVE-2025-59213是Microsoft Configuration Manager(此前称为System Center Configuration Manager,现已更名为Microsoft Endpoint Configuration Manager)中存在的一个高危SQL注入漏洞。该漏洞由Microsoft安全团队([email protected])发现并报告,于2025年10月14日正式披露。
该漏洞源于Microsoft Configuration Manager在处理特定输入数据时,未能正确地对SQL命令中的特殊元素进行中和处理(Improper neutralization of special elements used in an SQL command),从而导致经典的SQL注入缺陷。攻击者可利用此漏洞在未经授权的情况下,通过相邻网络(Adjacent Network)对目标系统进行权限提升攻击。
根据CVSS 3.1评分标准,该漏洞评分为8.8分,属于高危级别。攻击者无需进行身份认证(PR:N),也无需用户交互(UI:N),仅需通过相邻网络即可发起攻击。成功利用该漏洞后,攻击者可获得对受影响系统的高权限访问,进而对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。
Microsoft Configuration Manager是企业级IT基础设施管理工具,广泛应用于全球各类组织中,用于管理服务器、工作站、移动设备等终端设备。该漏洞的存在使得大量依赖Configuration Manager的企业网络面临潜在的安全风险,攻击者可借此横向移动并控制整个管理基础设施。
该漏洞的核心问题在于Microsoft Configuration Manager的数据库交互层未能对用户可控输入进行充分的过滤和参数化处理。具体而言,当应用程序接收来自网络的数据并将其用于构造SQL查询时,未采用参数化查询(Parameterized Queries)或预编译语句(Prepared Statements),而是直接将用户输入拼接到SQL命令字符串中执行。
从攻击路径来看,攻击者首先需要位于目标网络的相邻位置(如同一局域网段或通过VPN接入的企业内网),然后通过Configuration Manager开放的特定网络服务端口(如SMS Provider服务端口)发送精心构造的恶意SQL负载(Payload)。由于缺乏对特殊字符(如单引号、分号、注释符、UNION关键字等)的转义或过滤,恶意SQL语句将被数据库引擎解析并执行。
成功利用该SQL注入漏洞后,攻击者可实现以下攻击效果:
1. 在数据库上下文中执行任意SQL命令,包括读取、修改、删除数据库中的敏感数据;
2. 利用SQL Server的xp_cmdshell存储过程或类似的提权技术执行操作系统命令;
3. 通过权限提升获得Configuration Manager服务器的高权限账户访问;
4. 进一步利用Configuration Manager的管理功能在企业网络中横向移动,控制所有受管终端设备。
值得注意的是,该漏洞的攻击复杂度较低(AC:L),且无需身份认证,这大大降低了利用门槛,使得该漏洞成为攻击者重点关注的目标。