CVE-2025-62192CVE-2025-62192是GroupSession产品线中的一个SQL注入漏洞。该漏洞存在于GroupSession Free edition 5.3.0之前版本、GroupSession byCloud 5.3.3之前版本以及GroupSession ZION 5.3.2之前版本中。漏洞由[email protected]发现并报告。攻击者利用该漏洞可以通过低权限的认证用户身份,非法访问、获取或篡改数据库中存储的敏感信息。由于该漏洞不需要用户交互即可利用,且可通过网络远程触发,因此对使用受影响版本GroupSession的组织构成一定的安全风险。攻击成功后,攻击者可能获取用户凭据、业务数据或其他敏感信息,甚至可能进一步提升权限或执行其他恶意操作。建议受影响用户尽快升级到最新版本以修复此漏洞。
该SQL注入漏洞存在于GroupSession的数据库查询处理逻辑中。攻击者通过构造恶意的SQL语句片段,绕过应用程序的输入验证机制,从而实现对数据库的非授权操作。由于漏洞利用需要认证用户身份(PR:L),攻击者首先需要拥有一个有效的用户账户。漏洞影响范围涵盖数据库的机密性(C:L)和完整性(I:L),对可用性无影响(A:N)。利用该漏洞,攻击者可以执行UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感信息,包括用户表中的密码哈希、管理员凭据、业务数据等。在某些配置下,攻击者甚至可能通过OUTFILE或INTO OUTFILE等语句写入恶意文件,进而实现远程代码执行。漏洞的CVSS向量为CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N,综合评分为5.4。