CVE-2025-65236CVE-2025-65236是OpenCode Systems公司开发的USSD Gateway产品中存在的一个严重SQL注入漏洞。该漏洞存在于occontrolpanel/index.php端点的Session ID参数中,CVSS评分高达9.8,属于严重级别。由于攻击向量为网络层面,且不需要任何认证和用户交互,远程攻击者可以直接通过互联网利用此漏洞。漏洞的成功利用可能导致数据库敏感信息泄露、数据库被完全控制,甚至可能通过数据库操作进一步实现远程代码执行。该漏洞影响USSD Gateway的OC Release 5版本,由于USSD(Unstructured Supplementary Service Data)网关通常用于电信运营商处理移动支付和短信业务,此漏洞的广泛利用可能对金融交易安全造成严重影响。建议受影响的用户立即采取修复措施。
该SQL注入漏洞位于OpenCode Systems USSD Gateway的Web管理控制面板入口点/occontrolpanel/index.php。漏洞参数为Session ID,该参数在处理用户会话时未对用户输入进行充分的输入验证和SQL语句参数化。攻击者可以通过在Session ID参数中注入恶意的SQL语句片段,实现联合查询注入、布尔盲注或时间盲注等技术。由于漏洞存在于认证前阶段,攻击者无需提供有效凭证即可触发漏洞。典型的攻击payload可能包含UNION SELECT语句用于提取数据库内容,或使用BENCHMARK/SLEEP函数进行基于时间的盲注测试。攻击者可能获取到的敏感信息包括:用户凭证、会话令牌、业务数据、以及数据库服务器的系统配置信息。