CVE-2025-65877Lvzhou CMS在2025年9月22日之前的版本中存在严重的SQL注入漏洞。该漏洞位于com.wanli.lvzhoucms.service.ContentService#findPage方法中,攻击者可通过'title'参数注入恶意SQL代码。由于该参数被直接拼接到动态SQL查询语句中,未经过任何消毒处理或使用预编译语句,攻击者无需认证即可远程利用此漏洞。此漏洞可能导致数据库中的敏感信息泄露,包括用户凭据、个人数据、业务机密等。CVSS评分7.5,属于高危漏洞,对系统机密性造成严重影响。
漏洞根源在于Lvzhou CMS的ContentService.findPage方法中存在不安全的SQL构建方式。攻击者构造包含SQL特殊字符和命令的'title'参数值,如使用单引号、UNION SELECT等SQL语法,可突破原本查询逻辑,执行任意SQL语句。由于该接口无需认证即可访问,攻击者可通过自动化工具批量探测和利用。成功利用后可读取数据库中的用户表、配置表等敏感数据,甚至可能通过LOAD_FILE等函数读取服务器文件内容。攻击过程简单,所需技术门槛低,危害范围广。