CVE-2026-4910深圳锐明技术有限公司的Streamax Crocus系统在1.3.44及以下版本中存在一个高危安全漏洞。该漏洞源于组件Endpoint中的/RemoteFormat.do文件对其State参数处理不当,导致攻击者可以实施SQL注入攻击。由于无需用户认证且攻击复杂度低,攻击者可远程利用此漏洞窃取数据库信息或篡改数据。目前厂商尚未对此披露做出响应,且相关利用代码已公开,风险较高。
该漏洞属于典型的SQL注入漏洞。在Streamax Crocus系统的Web接口中,/RemoteFormat.do端点负责处理远程格式化请求。由于服务器端未对用户提交的“State”参数进行严格的类型检查或过滤,直接将其拼接到SQL查询语句中执行。攻击者可以通过构造恶意的SQL语句作为State参数的值发送至服务器。例如,使用UNION SELECT语句或其他布尔盲注技巧,攻击者可以绕过简单的逻辑判断,从后端数据库中提取敏感信息(如用户凭证、系统配置),或者在特定条件下执行写入操作。由于CVSS向量显示无需认证(PR:N)且可远程利用(AV:N),任何能够访问目标Web接口的攻击者均可轻易发起攻击。