CVE-2025-62367Taiga是一款开源的项目管理平台。在6.8.3及更早版本中,Taiga API存在基于时间的盲注SQL注入(Time-based Blind SQL Injection)漏洞。该漏洞允许攻击者通过观察响应时间的差异来推断数据库信息,成功利用可导致敏感数据泄露。由于攻击需要低权限用户身份且需要用户交互,攻击复杂度较高,但仍建议尽快更新至修复版本6.9.0以消除风险。
该漏洞位于Taiga的API接口中,攻击者可构造特定的HTTP请求,通过在SQL查询中注入时间延迟函数(如SLEEP()或BENCHMARK())来触发基于时间的盲注。当注入的SQL条件为真时,数据库会执行延迟操作,导致API响应时间显著增加;条件为假时,响应正常。攻击者通过测量响应时间的差异,逐步推断数据库中的敏感信息,如用户凭证、项目数据等。漏洞利用需要攻击者具备低权限账户,并诱导高权限用户进行某些操作才能完成攻击链。