CVE-2025-61464CVE-2025-61464是影响gnuboard gnuboard4 v4.36.04及之前版本的一个中等严重性安全漏洞。该漏洞存在于bbs/search.php文件中的search_table功能,由于对用户输入的过滤不完善,导致存在二次SQL注入(Second-order SQL Injection)风险。攻击者可以通过构造恶意输入,在搜索功能中注入SQL语句,从而在后续查询执行时触发注入攻击。无需任何认证,远程攻击者即可利用此漏洞获取数据库中的敏感信息,包括用户数据、配置信息等。该漏洞的CVSS评分为6.5,属于中等严重性等级,对系统的机密性和完整性造成一定影响。由于该版本应用广泛,建议相关用户及时采取修复措施,避免遭受潜在攻击。
gnuboard4的二次SQL注入漏洞主要存在于bbs/search.php文件中的search_table功能。二次SQL注入是一种特殊类型的SQL注入攻击,其特点在于攻击载荷首先被存储在数据库中,然后在后续的查询操作中被执行。攻击者通过搜索功能提交包含恶意SQL代码的输入,该输入在首次处理时可能被部分过滤或转义,但由于应用层对后续查询中该数据的处理不当,导致恶意代码被执行。攻击者可以利用UNION SELECT等SQL技术提取数据库中的敏感信息,如管理员凭据、用户个人数据等。由于该漏洞无需认证即可利用,且可以通过HTTP请求远程触发,因此具有较高的利用价值。建议开发者使用参数化查询或预编译语句来处理所有数据库操作,并对用户输入进行严格的验证和过滤。