CVE-2025-64114CVE-2025-64114是ClipBucket v5视频分享平台中的一个高危SQL注入漏洞。该漏洞存在于ClipBucket Custom Fields插件中,允许已认证的管理员用户在具有插件管理权限的情况下,通过该插件执行任意SQL命令,进而对数据库进行未授权操作。ClipBucket是一款开源的视频分享平台,广泛应用于各类视频网站。漏洞的成功利用可能导致敏感数据泄露、数据库被恶意篡改,甚至可能进一步导致服务器被攻陷。由于该漏洞需要管理员权限且需要安装Custom Fields插件,在一定程度上限制了其攻击面,但一旦被利用,造成的危害极为严重。漏洞影响版本为5.5.2 - #151及以下版本,已在5.5.2 - #152版本中修复。
该SQL注入漏洞存在于ClipBucket Custom Fields插件的特定功能模块中。当管理员用户访问Custom Fields插件的管理界面并执行特定操作时,攻击者可以通过构造恶意的输入参数,在SQL查询中注入任意SQL语句。由于应用层对用户输入的过滤和验证不充分,恶意SQL代码会被直接传递到数据库执行引擎。漏洞的关键在于插件在处理字段名称、字段值或其他配置参数时,直接将用户可控的数据拼接到SQL语句中,而未使用参数化查询或适当的输入转义。攻击者利用此漏洞可以执行多种数据库操作,包括但不限于:读取用户表获取管理员凭据、修改现有数据、删除关键表结构,甚至在某些配置下执行操作系统命令(通过MySQL的INTO OUTFILE或UDF机制)。CVSS 3.1评分6.5(中等严重度),主要因为该漏洞需要高权限认证(PR:H)才能利用,但一旦获得相应权限,攻击者可以实现完全的机密性(C:H)和完整性(I:H)影响。