CVE-2025-65103OpenSTAManager是一款开源的技术支持和发票管理软件。在2.9.5之前的版本中,存在一处严重的认证后SQL注入漏洞,存在于API接口中。该漏洞允许任何已认证用户(无论其权限级别如何)执行任意SQL查询语句。攻击者可以通过操纵API请求中的display参数,绕过正常的安全检查机制,直接与数据库进行交互。通过构造恶意的SQL语句,攻击者可以窃取数据库中的敏感信息(如用户凭证、财务数据、客户信息等),修改关键业务数据,甚至删除整个数据库内容,最终导致系统完全沦陷。此漏洞影响所有使用受影响版本的企业和组织,可能造成严重的数据泄露和业务中断风险。该问题已在2.9.5版本中得到修复。
该SQL注入漏洞存在于OpenSTAManager的API接口中,具体位于处理display参数的逻辑中。在应用程序处理用户输入时,未对display参数进行充分的输入验证和SQL语句参数化处理。当用户提交API请求时,display参数的值被直接拼接到SQL查询语句中,而没有经过适当的安全过滤或使用参数化查询。攻击者可以利用这一漏洞,通过在display参数中注入恶意的SQL代码片段(如UNION SELECT、ERROR-BASED INJECTION等技巧)来执行任意SQL命令。由于该漏洞存在于API层面,且影响所有认证用户(包括低权限用户),攻击者可以轻松获取数据库访问权限,进而进行数据泄露、数据篡改或完全控制数据库系统。漏洞的利用不需要任何特殊的用户交互,攻击者只需构造特定的HTTP请求即可成功实施攻击。