CVE-2026-4173CVE-2026-4173是CodePhiliaX Chat2DB中存在的一个高危SQL注入漏洞。该漏洞影响Chat2DB从初始版本到0.3.7的所有版本。漏洞位于DMDBManage.java文件中的Database Export Handler组件,具体涉及exportTable、exportTableColumnComment、exportView、exportProcedure、exportTriggers、exportTrigger和updateProcedure等多个函数。由于这些函数对用户输入缺乏充分的参数化处理,攻击者可以通过构造恶意的SQL语句实现注入攻击。攻击者可以利用该漏洞远程执行SQL命令,从而窃取数据库中的敏感信息、修改数据或破坏数据库完整性。该漏洞已被公开披露并可能被恶意利用。由于供应商在收到安全通知后未作出任何回应,建议用户尽快采取防御措施以保护系统安全。
该SQL注入漏洞存在于CodePhiliaX Chat2DB的数据库导出处理模块中。漏洞函数位于DMDBManage.java文件,包括exportTable、exportTableColumnComment、exportView、exportProcedure、exportTriggers、exportTrigger和updateProcedure等。攻击者可以通过在数据库导出功能中注入恶意SQL语句来利用此漏洞。攻击向量的CVSS评分为6.3,属于网络可利用的低复杂度攻击。攻击者需要拥有低权限账户即可发起攻击,无需用户交互即可成功利用。漏洞影响系统的机密性、完整性和可用性,均为低等级影响。攻击者通过在导出功能的参数中插入SQL payloads,可以实现未授权的数据库操作,包括数据提取、数据篡改或服务中断。漏洞的根因在于应用程序在处理数据库导出请求时,未对用户可控的输入进行充分的输入验证和参数化查询,而是直接将其拼接到SQL语句中执行。