CVE-2025-64084Cloudlog 2.7.5及更早版本中存在一处经过身份验证的SQL注入漏洞。该漏洞源于application/controllers/Awards.php文件中的vucc_details_ajax函数对用户提交的Gridsquare POST参数缺乏充分的输入过滤和消毒处理。攻击者可以通过构造恶意的SQL payloads并将其直接拼接到原始SQL查询中,实现任意SQL命令的执行。由于该漏洞需要认证才能利用,攻击者需要拥有系统的有效账户凭证。成功利用此漏洞可导致敏感数据库信息泄露、数据篡改或进一步的系统入侵。此漏洞的CVSS评分为5.4,属于中等严重程度,主要因为其需要身份验证且攻击复杂度较低。
漏洞位于Cloudlog的Awards.php控制器文件中的vucc_details_ajax函数。当用户通过HTTP POST请求向该函数提交Gridsquare参数时,该参数值未经适当过滤直接被拼接到SQL查询语句中。攻击者可以利用这一缺陷注入任意SQL代码,例如使用UNION SELECT语句提取数据库中的敏感信息,或使用时间盲注技术进行数据外泄。vucc_qso_details函数同样存在类似问题,因为它直接使用未经处理的参数构建SQL查询。攻击者通常需要先获取有效的用户会话,然后构造包含恶意SQL代码的POST请求到相关的AJAX端点。修复后的版本2.7.6通过使用参数化查询或预编译语句来解决此问题。