CVE-2025-67281CVE-2025-67281是TIM BPM Suite和TIM FLOW产品中的一个高危安全漏洞,CVSS评分5.4,属于中等严重程度。该漏洞涉及多个SQL注入(SQLi)安全问题,存在于9.1.2及之前版本中。攻击者利用这些SQL注入漏洞,可以绕过正常的权限控制机制,仅需低权限用户账号即可向数据库注入恶意SQL语句,从而实现对数据库的未授权访问。这意味着敏感业务数据、客户信息、流程配置等核心数据面临泄露风险。漏洞影响范围覆盖所有使用受影响版本TIM BPM Suite和TIM FLOW的企业组织,攻击者可从网络远程发起攻击,无需目标用户的交互配合即可完成入侵。
该漏洞属于典型的SQL注入缺陷,存在于TIM BPM Suite和TIM FLOW的应用层数据查询逻辑中。攻击者可以通过构造特制的输入参数,在用户输入字段中注入SQL语句片段。由于应用程序未对用户输入进行充分的过滤和参数化处理,注入的恶意SQL代码会被数据库服务器执行。漏洞的CVSS向量显示攻击复杂度低(AC:L),权限要求为低权限(PR:L),表明即使是被赋予了基本业务权限的普通用户,也能利用此漏洞提升权限并访问数据库。攻击者可通过UNION SELECT、布尔盲注或时间盲注等技术,枚举数据库结构、提取敏感表中的数据,甚至在某些配置下修改或删除数据库记录。由于攻击向量为网络可访问(AV:N),远程攻击者可以直接通过HTTP/HTTPS请求触发漏洞,无需任何前置条件。