CVE-2026-34187Pandora FMS在777至800版本中存在严重的SQL注入漏洞。由于graph container参数未正确过滤特殊字符,攻击者无需认证即可通过网络发送恶意SQL语句。该漏洞可能导致数据库信息泄露、数据篡改或服务器被完全控制,对系统机密性、完整性和可用性造成严重影响。
该漏洞根因在于Pandora FMS处理用户输入时,对graph container参数缺乏严格的输入验证和特殊字符转义机制。应用程序未能正确净化用户输入,直接将其拼接到后端SQL查询语句中,导致了经典的SQL注入漏洞。攻击者无需经过身份认证(PR:N),即可通过网络向受影响端点发送特制的恶意HTTP请求。利用此漏洞,攻击者可以注入恶意的SQL语法,通过联合查询、报错注入或布尔盲注等方式窃取数据库中的敏感信息(如管理员账户密码、系统配置等)。此外,根据数据库权限不同,攻击者还可能执行写入操作,从而写入WebShell或破坏数据完整性,严重威胁系统安全。