CVE-2026-1477CVE-2026-1477是Gabinete Técnico de Programación开发的Performance Evaluation(绩效评估,简称EDD)应用中的一个高危安全漏洞。该漏洞为带外SQL注入(Out-of-Band SQL Injection,OOB SQLi)类型,存在于'/evaluacion_competencias_evalua_old.aspx'页面的'Id_usuario'和'Id_evaluacion'参数中。由于应用程序本身不会直接返回查询结果,攻击者需要利用DNS外带或HTTP请求等技术手段将数据库中的敏感信息提取出来。这种攻击方式特别危险,因为它可以在应用程序看似正常响应的情况下窃取大量数据。攻击者无需任何认证凭证即可利用此漏洞,影响系统的数据机密性。CVSS 3.1评分7.5,属于高危漏洞,建议立即采取修复措施。
该漏洞是典型的带外SQL注入(OOB SQLi)漏洞,与传统SQL注入不同,带外注入不依赖于应用程序对查询结果的直接回显。攻击者通过构造恶意SQL语句,利用数据库的DNS解析、HTTP请求或SMB共享等功能,将查询结果通过外部通道传输。具体来说,攻击者可以在'Id_usuario'或'Id_evaluacion'参数中注入如';SELECT DB_NAME()--之类的SQL语句,并结合DNS外带技术(如SQL Server的xp_dirtree或Oracle的UTL_HTTP)将数据库名提取到攻击者控制的DNS服务器。由于该应用使用了动态SQL查询构造,攻击者可以通过联合查询或堆叠查询注入敏感信息。常见的利用方式包括:通过DNS外带提取数据库版本、表结构、用户凭证等敏感数据。攻击者无需任何前置条件即可发起攻击,这对系统安全构成严重威胁。