CVE-2025-64493SuiteCRM是一款开源的企业级客户关系管理(CRM)软件。SuiteCRM 8.6.0至8.9.0版本中存在一个严重的安全漏洞,攻击者可以通过GraphQL API的appMetadata操作发起认证的、盲的(基于时间的)SQL注入攻击。该漏洞允许低权限认证用户从数据库中提取任意数据,包括用户凭证、敏感业务信息等,无需管理员权限。攻击者利用时间盲注技术,通过构造恶意的GraphQL查询,使数据库执行时间延迟,从而推断数据库内容。此漏洞影响所有使用受影响版本SuiteCRM的组织,可能导致大规模数据泄露。已在版本8.9.1中修复。
该SQL注入漏洞位于SuiteCRM的GraphQL API端点中的appMetadata操作。攻击者通过在GraphQL查询中注入恶意构造的SQL payload,利用数据库时间延迟函数(如SLEEP()或BENCHMARK())来推断数据库内容。漏洞的根本原因在于用户输入未经过充分的参数化查询处理,直接拼接到SQL语句中。攻击者只需拥有低权限账户(如普通用户账户)即可利用此漏洞。GraphQL API在处理appMetadata查询时,对传入的参数验证不足,允许攻击者注入任意SQL代码片段。通过嵌套的时间延迟函数,攻击者可以逐字符提取数据库中的敏感信息,包括管理员密码哈希、API密钥、客户数据等。此攻击通过网络进行,攻击者无需与目标服务器处于同一局域网内。