CVE-2026-4234CVE-2026-4234是SSCMS(SiteServer Content Management System)7.4.0版本中的一个高危SQL注入漏洞。该漏洞存在于SitesAddController.Submit.cs文件中的DDL Handler组件,具体问题出现在tableHandWrite参数的SQL语句处理不当。攻击者可以通过构造恶意输入利用该漏洞执行任意SQL命令,从而可能导致数据库敏感信息泄露、数据篡改甚至服务器完全沦陷。由于该漏洞可远程利用且已有公开的利用代码,理论上任何运行SSCMS 7.4.0且暴露Web服务的系统都可能受到攻击。值得注意的是,漏洞发现者已尝试联系厂商但未获得任何回应,这表明该漏洞可能缺乏官方的修复支持。鉴于SSCMS在国内政府和企业网站中仍有广泛使用,此漏洞的潜在影响范围不容忽视。建议相关单位立即进行资产排查并采取相应的安全措施。
该SQL注入漏洞位于SSCMS 7.4.0的SitesAddController.Submit.cs文件中,具体影响DDL Handler组件。当处理SitesAdd功能时,程序对tableHandWrite参数未进行充分的输入验证和SQL语句预编译,直接将用户可控的参数值拼接到SQL查询语句中。攻击者可通过在tableHandWrite参数中注入SQL特殊字符和恶意SQL语句来实现以下攻击效果:1)通过UNION SELECT等语句读取数据库中的敏感信息如用户密码、管理员凭据等;2)通过INSERT/UPDATE语句修改数据库内容;3)通过xp_cmdshell等存储过程实现操作系统命令执行(取决于数据库配置和权限)。由于该漏洞属于认证后的SQL注入,攻击者需要拥有系统的低权限账户即可发起攻击。CVSS 3.1评分6.3(中等严重程度)反映了该漏洞需要认证、影响范围有限但可远程利用的特点。漏洞利用已被公开,可能已被用于实际攻击活动。