CVE-2025-62387CVE-2025-62387是Ivanti Endpoint Manager(EPM)中存在的一个SQL注入漏洞,于2025年10月13日被公开披露。该漏洞的CVSS 3.1评分为6.5,属于中危级别。Ivanti Endpoint Manager是Ivanti公司推出的一款企业级终端管理解决方案,广泛应用于各类组织中用于集中管理终端设备、部署策略、分发软件以及监控安全状态等。
该漏洞存在于Ivanti Endpoint Manager 2024 SU5之前的版本中。由于系统在处理用户输入时未能进行充分的验证和过滤,远程经过认证的攻击者可以通过构造恶意的SQL查询语句注入到应用程序的数据库查询中,从而实现对数据库中任意数据的未授权读取。攻击者利用该漏洞能够获取数据库中存储的敏感信息,包括但不限于用户凭证、个人身份信息(PII)、系统配置信息以及其他业务关键数据。
从CVSS向量分析,该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),仅需要低权限认证(PR:L),无需用户交互(UI:N)。这意味着拥有合法低权限账户的攻击者即可通过网络远程利用该漏洞。漏洞对机密性影响为高(C:H),但对完整性和可用性没有影响,表明该漏洞主要用于数据窃取而非破坏系统。由于Ivanti EPM在企业环境中通常存储大量敏感数据,该漏洞的潜在影响不容忽视。
该漏洞属于典型的SQL注入(SQL Injection)漏洞,存在于Ivanti Endpoint Manager的数据库交互层中。其根本原因在于应用程序在将用户提供的输入数据拼接到SQL查询语句之前,未能进行充分的参数化处理或输入验证,导致恶意SQL代码能够被注入并由后端数据库执行。
从技术角度分析,攻击者需要首先拥有一个有效的低权限账户,然后通过向EPM的Web接口或API端点发送精心构造的HTTP请求,在请求参数中嵌入恶意SQL片段。当应用程序将这些未经过滤的参数直接拼接到SQL查询中时,注入的SQL代码将与原始查询一起被数据库解析执行。由于该漏洞仅影响机密性(C:H/I:N/A:N),攻击者主要利用UNION SELECT、布尔盲注或时间盲注等技术来提取数据库中的敏感数据。
利用条件相对简单:攻击者只需通过认证后,找到存在注入点的参数(如搜索字段、过滤条件、ID参数等),即可通过构造类似' UNION SELECT username,password FROM users-- 的payload来提取数据。由于攻击复杂度低且无需用户交互,该漏洞可以被自动化工具批量利用,对暴露在公网或内网中的EPM实例构成持续威胁。