CVE-2025-62519phpMyFAQ是一款开源的FAQ(常见问题解答)Web应用程序。在4.0.14版本之前,存在一处严重的认证SQL注入漏洞。该漏洞位于主配置更新功能中,攻击者需要具备'Configuration Edit'权限的高权限用户账号才能成功利用此漏洞。通过构造恶意的SQL语句,攻击者可以在数据库服务器上执行任意SQL命令。成功利用此漏洞可导致数据库完全沦陷,攻击者可以读取、修改或删除数据库中的所有数据。根据数据库配置情况,还可能实现远程代码执行(RCE)。该漏洞已于2025年11月17日披露,并在4.0.14版本中修复。由于CVSS评分达到7.2分(高危),且需要高权限用户配合,建议使用phpMyFAQ的企业和个人用户尽快升级到最新版本,并审查具有配置编辑权限的用户账户。
该SQL注入漏洞存在于phpMyFAQ的主配置更新功能模块中。漏洞产生的根本原因在于对用户输入的SQL查询参数缺乏充分的过滤和参数化处理。在配置更新功能中,系统接收用户提交的配置参数后,直接将这些参数拼接到SQL查询语句中,而未进行严格的安全验证和转义处理。攻击者(需具备Configuration Edit权限)可以通过在配置参数中注入SQL语句片段,如使用UNION SELECT、布尔盲注或时间盲注等技术,绕过应用程序的前端验证,最终在数据库服务器上执行任意SQL命令。由于phpMyFAQ使用PDO等数据库抽象层,但仍可能在某些查询中直接执行动态构建的SQL语句。攻击者利用此漏洞不仅可以获取数据库中的敏感信息(如用户凭据、配置数据等),还可以通过MySQL的INTO OUTFILE、LOAD_FILE等函数或利用数据库的存储过程实现远程代码执行,具体取决于数据库用户的权限配置和服务器环境设置。