CVE-2025-62384CVE-2025-62384是Ivanti Endpoint Manager(EPM)终端管理平台中的一个SQL注入漏洞。该漏洞存在于2024 SU5版本之前的Ivanti Endpoint Manager中,允许经过身份验证的远程攻击者通过构造恶意的SQL查询语句,从数据库中读取任意数据。
Ivanti Endpoint Manager是Ivanti公司推出的一款企业级终端管理解决方案,广泛应用于IT资产管理、软件分发、补丁管理、远程控制等场景。由于其部署在企业核心网络中,管理着大量终端设备和敏感数据,因此一旦存在安全漏洞,将对企业的信息安全构成严重威胁。
该漏洞的CVSS评分为6.5,属于中危级别。虽然漏洞需要低权限认证(PR:L)才能利用,但攻击向量为网络(AV:N),且无需用户交互(UI:N),机密性影响为高(C:H)。这意味着经过认证的低权限用户(如普通终端用户或被入侵的账户)可以利用此漏洞读取数据库中的敏感信息,包括但不限于管理员凭据、用户信息、配置数据等。该漏洞已于2025年10月13日公开披露,Ivanti公司也发布了相应的安全公告。
SQL注入(SQL Injection)是一种经典的Web安全漏洞,攻击者通过在应用程序的输入字段中插入恶意的SQL代码片段,绕过应用程序的安全验证机制,直接与后端数据库进行交互。当应用程序未对用户输入进行充分的过滤、转义或参数化处理时,攻击者可以构造特殊的SQL语句来操纵数据库查询逻辑。
在CVE-2025-62384中,Ivanti Endpoint Manager的某些功能模块未能正确处理用户提供的输入参数,导致恶意SQL代码被注入到数据库查询中。由于该漏洞需要低权限认证(PR:L),攻击者首先需要获取EPM的有效账户凭据,这可以通过钓鱼攻击、暴力破解或利用其他漏洞来实现。
获取认证后,攻击者可以通过以下方式利用此漏洞:
1. 识别EPM中接受用户输入的接口(如搜索功能、报表生成、过滤条件等)
2. 在输入字段中注入SQL payload,如 ' OR '1'='1' -- 或 UNION SELECT 语句
3. 通过构造的SQL查询,绕过正常的访问控制,从数据库中提取任意数据
4. 可能利用数据库的功能(如xp_cmdshell等)进一步扩展攻击范围
由于该漏洞仅影响机密性(C:H),不影响完整性和可用性,因此主要风险在于敏感数据泄露,如管理员密码哈希、用户凭据、系统配置等。