CVE-2025-68914CVE-2025-68914是Riello UPS NetMan 208应用中的一个高危SQL注入漏洞。该漏洞存在于Web界面的登录功能中,具体位于cgi-bin/login.cgi文件的username参数。由于程序未对用户输入进行充分的过滤和参数化处理,攻击者可以通过构造恶意的SQL语句实现数据库操作。漏洞的CVSS评分为6.5,属于中等严重程度,攻击向量为网络形式,无需认证即可利用。攻击者成功利用此漏洞后,可以执行任意SQL命令,例如删除LOGINFAILEDTABLE等关键数据库表,从而导致系统认证日志丢失、拒绝服务等严重后果。此外,攻击者还可能利用此漏洞进行数据窃取、权限提升等进一步攻击。该漏洞影响1.12之前的所有版本,建议用户尽快升级到最新版本并采取相应的安全防护措施。
Riello UPS NetMan 208 Application在处理用户登录请求时存在SQL注入漏洞。漏洞点位于Web服务器的/cgi-bin/login.cgi脚本,该脚本直接使用HTTP请求中的username参数构建SQL查询语句,而未对用户输入进行任何过滤或使用参数化查询。当攻击者向username参数提交包含SQL元字符和命令的恶意字符串时,这些内容会被直接拼接到SQL查询中执行。例如,攻击者可以利用UNION SELECT、DELETE等SQL语句进行数据库操作。漏洞利用示例显示,攻击者可以通过SQL注入删除LOGINFAILEDTABLE表,该表通常用于记录失败的登录尝试。删除此表不仅会导致审计日志丢失,还可能影响系统的正常使用。由于该设备通常部署在关键基础设施中用于电源管理,此漏洞的利用可能对工业控制系统造成严重影响。