CVE-2025-64488SuiteCRM是一款开源的企业级客户关系管理(CRM)软件。该漏洞影响SuiteCRM 7.14.7及以下版本以及8.0.0-beta.1至8.9.0版本。漏洞源于应用程序对用户输入的call_id参数缺乏充分的过滤和验证,攻击者可以通过构造恶意的call_id值来操纵SQL查询逻辑或注入任意SQL语句。成功利用此漏洞可导致未授权的数据访问和数据泄露,严重情况下可能造成完整的数据库 compromise,使攻击者能够读取、修改或删除数据库中的敏感信息,包括用户凭据、财务数据和业务机密等。此漏洞已在7.14.8和8.9.1版本中得到修复。
该SQL注入漏洞存在于SuiteCRM的call_id参数处理逻辑中。攻击者通过在HTTP请求中注入精心构造的call_id值,可以突破应用程序的输入验证机制。当应用程序将该参数直接拼接到SQL查询语句中时,恶意输入会被当作SQL代码的一部分执行。攻击者可利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息,包括用户表中的密码哈希、管理员会话令牌等。攻击的典型场景包括:通过API端点或Web表单提交恶意call_id值;利用多步请求绕过初步过滤;通过编码或注释符绕过WAF检测。由于该漏洞无需高权限即可利用,任何能够访问受影响功能的低权限用户都可能发起攻击。