CVE-2025-62846QHora设备存在SQL注入漏洞。攻击者需在本地获取管理员权限后,利用该漏洞注入恶意SQL语句,从而执行未经授权的代码或命令。此漏洞影响系统机密性、完整性和可用性。
该漏洞是由于QHora (QuRouter)系统在处理特定数据输入时未进行严格的过滤或参数化查询,导致存在SQL注入点。根据CVSS向量分析,攻击需要本地访问(AV:L)和高权限(PR:H)。攻击者首先需要获得设备的物理接触或已拥有本地管理员会话。在此基础上,攻击者可以向易受攻击的接口发送特制的SQL载荷,操纵后台数据库查询,进而可能导致数据库信息泄露,或者在特定条件下通过堆叠查询等方式执行系统级命令,实现远程代码执行。