CVE-2026-4232CVE-2026-4232是天地伟业(Tiandy)综合管理平台7.17.0版本中存在的高危安全漏洞。该漏洞位于/rest/user/getAuthorityByUserId接口,攻击者可通过构造恶意的userId参数值注入任意SQL语句。由于该接口无需认证即可访问,且攻击复杂度较低,远程攻击者可直接利用此漏洞获取数据库中的敏感信息,包括用户凭证、业务数据等。漏洞已于2026年3月16日公开披露,且已被实际利用。虽然厂商在早期收到通知但未作出任何回应,因此目前尚无官方补丁。用户需采取临时防护措施以降低风险。
该漏洞为典型的SQL注入漏洞,存在于Tiandy综合管理平台的REST API接口中。具体问题接口为/rest/user/getAuthorityByUserId,该接口在处理userId参数时未对用户输入进行充分的过滤和参数化查询,导致攻击者可以在HTTP请求中注入恶意SQL语句。由于CVSS评分显示攻击向量为网络级别且无需认证,攻击者仅需构造带有SQL注入payload的HTTP请求即可触发漏洞。成功利用后,攻击者可以执行任意SQL查询、读取敏感数据、修改数据库内容,甚至在特定条件下可能获取系统控制权。建议通过Web应用防火墙(WAF)规则限制该接口的访问,并对userId参数进行严格的输入验证和参数化查询改造。