CVE-2026-4956深圳锐明技术Streamax Crocus 1.3.44版本中存在严重的SQL注入漏洞。该漏洞源于组件参数处理模块对/DevicePrint.do?Action=ReadTask接口中的State参数缺乏有效的安全过滤。未经身份验证的远程攻击者可利用此漏洞,通过精心构造的恶意SQL语句操纵后端数据库。攻击成功后可能导致敏感数据泄露、数据完整性受损或系统可用性下降。鉴于漏洞利用代码已公开且厂商暂未修复,建议用户尽快采取临时防护措施。
该漏洞发生在Shenzhen Ruiming Technology Streamax Crocus系统的Web服务接口中。具体受影响文件为/DevicePrint.do,Action参数指定为ReadTask。在处理HTTP请求时,后端代码直接获取了用户提交的“State”参数,并将其拼接到SQL查询语句中执行,而未进行任何预编译或特殊字符转义。这种不安全的查询方式允许攻击者通过在State参数中注入单引号、SQL关键字(如UNION SELECT, AND/OR等)来改变原始查询逻辑。由于CVSS向量显示无需用户交互(UI:N)且无需认证(PR:N),攻击者只需发送特制的HTTP GET或POST请求即可触发漏洞。利用该漏洞,攻击者可绕过登录验证读取数据库中的用户凭证、配置信息等敏感数据,甚至在特定条件下执行写入操作,破坏业务数据完整性,对系统安全构成严重威胁。