CVE-2025-64280CVE-2025-64280是存在于CentralSquare Community Development 19.5.7版本中的一个高危SQL注入漏洞。该漏洞允许未经认证的远程攻击者通过permit_no字段向应用程序注入恶意SQL语句,从而实现对数据库的未授权访问和操作。由于该漏洞的CVSS评分高达9.8,属于严重级别,攻击者无需任何认证凭证即可发起攻击,且攻击复杂度低,可以直接通过HTTP请求利用。CentralSquare Community Development是一款广泛应用于政府部门的社区发展管理软件,用于管理许可证、土地使用规划等业务。该漏洞的发现和披露时间为2025年11月12日,漏洞影响范围覆盖使用该产品的所有政府机构和企业。由于无需认证即可利用,攻击者可以在短时间内批量扫描和攻击存在漏洞的系统,窃取敏感数据或对数据库进行破坏性操作。建议受影响用户尽快采取修复措施或临时缓解方案。
该SQL注入漏洞存在于CentralSquare Community Development的permit_no字段处理逻辑中。当用户输入的permit_no参数未经过充分的输入验证和SQL语句参数化处理时,攻击者可以在该字段中插入恶意SQL语句片段,如使用单引号、UNION SELECT、布尔盲注等技术,诱导后台数据库执行任意SQL命令。由于应用程序直接将用户输入拼接到SQL查询语句中,未使用参数化查询或预编译语句,攻击者可以绕过前端验证,构造如' OR '1'='1、'; DROP TABLE--等恶意payload。在实际攻击场景中,攻击者可能利用UNION注入获取数据库版本、当前用户、数据库名称等敏感信息,或使用延时注入判断数据库结构,最终实现数据窃取、权限提升或远程代码执行。攻击者通常通过自动化工具批量扫描互联网上的暴露接口,利用该漏洞获取管理后台访问权限或直接读取存储在数据库中的敏感公民信息。