CVE-2025-62392CVE-2025-62392是Ivanti Endpoint Manager(EPM)终端管理软件中存在的一个SQL注入漏洞,于2025年10月13日披露。该漏洞的CVSS 3.1评分为6.5,属于中危级别。Ivanti Endpoint Manager是一款广泛应用于企业环境中的终端管理解决方案,用于集中管理IT资产、分发软件、配置策略以及监控终端安全状态。由于其在企业IT基础设施中的核心地位,该产品的安全漏洞可能对大量企业用户构成严重威胁。
该SQL注入漏洞存在于Ivanti Endpoint Manager 2024 SU5之前的版本中,允许远程经过身份验证的攻击者通过构造恶意的SQL查询,从数据库中读取任意数据。虽然该漏洞需要低权限认证(PR:L)才能利用,但一旦成功利用,攻击者可以访问数据库中的敏感信息,包括用户凭证、个人身份信息(PII)、系统配置数据以及其他机密业务数据。机密性影响为高(C:H),而完整性和可用性不受影响,表明该漏洞主要用于数据窃取而非系统破坏。
Ivanti官方已发布安全公告,建议用户尽快升级到2024 SU5或更高版本以修复该漏洞。由于该漏洞的利用需要有效的认证凭据,组织应同时加强访问控制策略,监控异常数据库查询行为,并实施最小权限原则以降低潜在风险。
该漏洞属于典型的SQL注入(SQLi)漏洞,存在于Ivanti Endpoint Manager的Web应用层与后端数据库交互的接口中。攻击者通过在用户可控的输入参数(如表单字段、URL参数或HTTP头)中注入恶意SQL语句片段,当这些输入未经充分验证或参数化处理就被拼接到SQL查询中执行时,攻击者即可操控数据库执行非预期的查询操作。
根据CVSS向量分析,攻击向量为网络(AV:N),攻击复杂度低(AC:L),所需权限为低(PR:L),无需用户交互(UI:N)。这意味着远程攻击者只需拥有EPM系统的有效低权限账户,即可通过网络发起攻击,无需受害者进行任何操作。
利用方式上,攻击者通常通过以下步骤实现数据窃取:
1. 使用合法凭证登录EPM管理控制台;
2. 识别存在SQL注入漏洞的功能端点(如搜索、报表、过滤等功能);
3. 在相关参数中注入UNION SELECT或布尔盲注等SQL payload;
4. 通过注入的查询从数据库中提取敏感数据,如管理员凭证哈希、其他用户的敏感信息等。
由于完整性和可用性影响均为无(I:N, A:N),该漏洞不支持数据篡改或服务中断,主要风险在于大规模数据泄露。