ViewLead技术细菌学实验室报告系统SQL注入漏洞分析

本文详细分析了CVE-2025-13046 SQL注入漏洞,涉及ViewLead Technology开发的细菌学实验室报告系统,攻击者可通过注入任意SQL命令读取数据库内容,CVSS评分7.5(高危)。

概述

CVE-2025-13046是ViewLead Technology开发的细菌学实验室报告系统中存在的SQL注入漏洞,允许未经身份验证的远程攻击者注入任意SQL命令来读取数据库内容。

漏洞详情

漏洞描述

细菌学实验室报告系统存在SQL注入漏洞,未经身份验证的远程攻击者可通过注入任意SQL命令读取数据库内容。

漏洞时间线

  • 发布日期:2025年11月12日 上午8:15
  • 最后修改:2025年11月12日 上午8:15
  • 远程利用:是
  • 来源:twcert@cert.org.tw

受影响产品

目前尚未记录受影响的具体产品信息

  • 受影响供应商总数:0
  • 受影响产品总数:0

CVSS评分

评分详情

分数 版本 严重等级 向量 可利用性分数 影响分数 来源
7.5 CVSS 3.1 高危 - 3.9 3.6 twcert@cert.org.tw
7.5 CVSS 3.1 高危 - 3.9 3.6 MITRE-CVE
8.7 CVSS 4.0 高危 - - - twcert@cert.org.tw

解决方案

修复建议

  • 对用户输入进行清理消毒
  • 使用参数化查询进行数据库操作
  • 实施输入验证检查
  • 审查并更新数据库访问控制

参考资源

咨询和工具链接

相关分类

CWE - 常见弱点枚举

  • CWE-89:SQL命令中使用的特殊元素中和不当(SQL注入)

CAPEC - 常见攻击模式枚举和分类

  • CAPEC-7:盲SQL注入
  • CAPEC-66:SQL注入
  • CAPEC-108:通过SQL注入执行命令行
  • CAPEC-109:对象关系映射注入
  • CAPEC-110:通过SOAP参数篡改进行SQL注入
  • CAPEC-470:从数据库扩展对操作系统的控制

漏洞历史

变更记录

新CVE接收:由twcert@cert.org.tw于2025年11月12日接收

操作 类型 旧值 新值
添加 描述 - Bacteriology Laboratory Reporting System developed by ViewLead Technology has a SQL Injection vulnerability…
添加 CVSS V4.0 - AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
添加 CVSS V3.1 - AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
添加 CWE - CWE-89
添加 参考 - https://www.twcert.org.tw/en/cp-139-10499-15678-2.html
添加 参考 - https://www.twcert.org.tw/tw/cp-132-10498-61fa4-1.html
comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计