CVE-2026-33078Roxy-WI是一款用于管理Haproxy、Nginx、Apache及Keepalived服务器的Web界面。在8.2.6.4版本之前,该系统存在严重的SQL注入漏洞。由于未对URL路径中的参数进行有效过滤,攻击者无需经过身份认证即可利用该漏洞执行任意SQL命令。这可能导致数据库敏感信息泄露、数据篡改,甚至在特定环境下导致服务器被完全控制。建议管理员尽快检查并升级至安全版本以修复此风险。
该漏洞源于Roxy-WI的`app/routes/config/routes.py`文件中的`haproxy_section_save`函数。系统在处理配置保存请求时,直接从URL路径中提取`server_ip`参数,且未对该参数进行任何安全过滤或消毒处理。该参数经过多次函数传递后,最终被直接拼接到SQL查询语句中(使用Python字符串格式化)。由于缺乏预编译或参数化查询,攻击者可以通过构造恶意的URL参数,注入恶意的SQL代码。结合CVSS向量分析,此漏洞利用无需用户交互和认证,攻击难度低,且可能导致机密性、完整性和可用性的全面丧失。攻击者只需发送特制的HTTP请求即可触发漏洞,获取数据库敏感信息或进一步接管服务器权限。此类漏洞通常允许攻击者绕过认证、读取敏感数据或执行管理操作。