CVE-2025-62386CVE-2025-62386是Ivanti Endpoint Manager(EPM)终端管理平台中存在的一个SQL注入漏洞。该漏洞于2025年10月13日公开披露,CVSS 3.1基础评分为6.5,属于中危级别。受影响的产品为Ivanti Endpoint Manager 2024 SU5之前的全部版本。
Ivanti Endpoint Manager是Ivanti公司推出的一款企业级终端管理解决方案,广泛应用于IT资产盘点、补丁分发、远程控制、策略管理等场景。由于该产品在企业内部网络中通常管理大量终端设备,一旦存在安全漏洞,将对整个企业IT基础设施构成严重威胁。
该漏洞允许经过认证的远程攻击者通过构造恶意的SQL查询语句,从数据库中读取任意数据。虽然攻击需要低权限认证,但成功利用后可导致数据库中存储的敏感信息泄露,包括但不限于用户凭证、设备信息、策略配置等企业核心数据。Ivanti官方已于2025年10月发布安全公告,建议用户尽快升级至2024 SU5或更高版本以修复此漏洞。
该漏洞属于典型的SQL注入(SQLi)漏洞,存在于Ivanti Endpoint Manager的某个数据库交互接口中。攻击者通过在用户可控的输入参数(如表单字段、URL参数、HTTP请求头或API调用参数)中注入恶意SQL代码片段,由于应用程序未对输入进行充分的参数化处理或输入验证,恶意SQL语句将被拼接到原始查询中并由数据库引擎执行。
漏洞利用条件如下:
1. 攻击者需要拥有有效的低权限账户凭证(PR:L);
2. 通过网络远程访问存在漏洞的EPM服务(AV:N);
3. 无需用户交互即可触发(UI:N);
4. 攻击复杂度低(AC:L)。
根据CVSS向量分析,该漏洞的影响范围为变更范围未变(S:U),机密性影响为高(C:H),完整性和可用性均无影响(I:N/A:N)。这意味着漏洞利用后仅会导致数据泄露,不会直接破坏数据完整性或导致服务中断。攻击者可利用UNION SELECT等SQL注入技术,通过盲注或联合查询方式提取数据库中的任意数据,包括管理员凭证哈希、加密密钥等敏感信息,为后续的权限提升或横向移动攻击奠定基础。