CVE-2025-59743CVE-2025-59743是AndSoft公司开发的e-TMS(电子运输管理系统)v25.03版本中存在的一个严重SQL注入漏洞。该漏洞于2025年10月2日由西班牙国家网络安全研究所(INCIBE)披露,CVSS评分为9.8分,属于最高严重等级。e-TMS是AndSoft公司面向运输和物流行业推出的企业级管理平台,广泛应用于货运调度、订单管理、车辆跟踪等业务场景。
该漏洞存在于系统的'/inc/connect/CONNECTION.ASP'文件中,攻击者可以通过精心构造的POST请求,利用'SessionID' Cookie参数注入恶意SQL语句。由于该漏洞无需任何认证即可利用,远程攻击者可以在未经授权的情况下对数据库执行任意SQL操作,包括但不限于读取敏感数据(如用户凭证、财务信息、运输合同等)、创建、修改和删除数据库记录,甚至可能通过数据库特性实现远程命令执行。
由于e-TMS系统通常存储大量企业核心业务数据,包括客户信息、订单详情、支付记录等敏感数据,该漏洞的利用可能对受影响企业造成严重的数据泄露和业务中断风险。INCIBE已发布安全公告提醒相关用户尽快采取修复措施。
该SQL注入漏洞的根本原因在于AndSoft e-TMS v25.03的连接文件'/inc/connect/CONNECTION.ASP'未能对用户输入的'SessionID' Cookie参数进行充分的验证和过滤。当系统处理客户端发送的请求时,SessionID Cookie的值被直接拼接到SQL查询语句中,而没有使用参数化查询或预编译语句,导致攻击者可以通过注入恶意SQL片段来操纵后端数据库查询。
漏洞利用方式如下:
1. 攻击者首先向目标服务器的'/inc/connect/CONNECTION.ASP'端点发送一个HTTP POST请求;
2. 在请求中将SessionID Cookie的值替换为精心构造的SQL注入payload,例如使用UNION SELECT语句来提取数据,或使用堆叠查询(stacked queries)执行多条SQL语句;
3. 由于漏洞的CVSS向量显示攻击复杂度低(AC:L)、无需权限(PR:N)、无需用户交互(UI:N),攻击者可以完全自动化地利用此漏洞;
4. 利用成功后,攻击者可以执行任意数据库操作,包括数据提取、数据篡改和数据删除,严重时可能导致整个数据库被破坏。
该漏洞的修复需要开发者在数据库连接和查询代码中实施严格的输入验证,使用参数化查询(Prepared Statements)或ORM框架来处理所有用户输入,同时对Cookie值进行白名单验证和长度限制。