CVE-2025-63585CVE-2025-63585是Open Source Social Network (OSSN) 8.6版本中的一个高危安全漏洞。该漏洞存在于Web应用的评论功能模块中,具体位于/action/rtcomments/status端点。攻击者可通过timestamp参数注入恶意SQL语句,无需任何认证即可利用此漏洞。成功利用可能导致数据库敏感信息泄露,包括用户凭证、个人隐私数据等。CVSS评分6.5属于中等严重程度,但由于攻击复杂度低且无需认证,实际威胁不容忽视。OSSN是一款开源社交网络平台,广泛应用于中小型社交网站部署,此漏洞可能影响大量使用该版本的用户。
漏洞位于OSSN 8.6的/action/rtcomments/status路由处理逻辑中。程序在处理用户提交的timestamp参数时,直接将参数值拼接到SQL查询语句中,未进行充分的输入验证和参数化查询。攻击者可通过构造特殊的timestamp参数值,如时间戳后添加SQL注释符或UNION SELECT语句,实现SQL注入攻击。典型Payload格式为在timestamp参数后添加单引号和SQL语句,如:timestamp=123456' UNION SELECT...。由于缺少预编译语句保护,恶意SQL代码会被数据库执行,导致数据泄露或潜在的数据篡改风险。