CVE-2026-1472这是一个发现于Quatuor绩效评估应用中的高危带外SQL注入漏洞。攻击者可通过未过滤的'txAny'参数在'/evaluacion_competencias_autoeval_list.aspx'页面注入恶意SQL代码。由于是OOB类型,数据库响应通过外部通道传输,应用程序本身不直接返回查询结果,这使得攻击更加隐蔽。漏洞允许未经认证的远程攻击者提取敏感数据库信息,包括用户凭证、业务数据等,严重威胁系统机密性。
该SQL注入漏洞源于对用户输入参数'txAny'的验证不足。攻击者构造特定SQL语句利用DNS或HTTP通道外带数据。漏洞无需认证即可利用,影响所有未修复版本。