CVE-2026-9305CVE-2026-9305是QuantumNous new-api中存在的一个SQL注入漏洞,影响版本至0.12.1。该漏洞位于model/topup.go文件中的SearchUserTopUps和SearchAllTopUps函数,由于对用户输入缺乏有效的过滤和参数化处理,攻击者可以通过构造恶意输入执行任意SQL命令。该漏洞的CVSS评分为6.3,属于中等严重程度,攻击向量为网络,认证要求为低权限,无需用户交互即可利用。漏洞影响系统的机密性、完整性和可用性三个方面,均为低影响级别。由于该漏洞的利用代码已公开披露,攻击者可以轻松获取并用于实际攻击活动,对使用受影响版本new-api的系统构成严重安全威胁。建议相关用户尽快采取修复措施或临时缓解措施。
该SQL注入漏洞存在于QuantumNous new-api的model/topup.go文件中,具体受影响的函数为SearchUserTopUps和SearchAllTopUps。这两个函数在处理用户查询请求时,直接将用户输入拼接到SQL查询语句中,未对输入参数进行严格的过滤和验证。攻击者可以通过在请求参数中注入SQL语句片段,如使用单引号、UNION SELECT、布尔盲注等技术,绕过应用层的简单过滤,实现对数据库的未授权访问和操作。由于漏洞存在于self Endpoint组件中,且攻击向量为网络可访问,远程攻击者可以在低权限认证的情况下发起攻击。攻击成功后,攻击者可以读取数据库中的敏感信息、修改数据内容,甚至在某些配置下可能获得系统执行权限。建议开发者使用参数化查询或ORM框架来避免SQL注入问题,并对所有用户输入进行严格的输入验证。