
Технический advisory и анализ CVE-2025-14598 — критическая неаутентифицированная SQL-инъекция в BET e-Portal, позволяющая манипулировать базой данных и потенциально выполнять удалённый код, с рекомендациями по смягчению последствий.
Уязвимость SQL-инъекции была выявлена в функции входа в BET e-Portal, программном решении, широко развернутом в учебных заведениях для управления информацией о студентах и результатами экзаменов. Уязвимость позволяла неаутентифицированным злоумышленникам вмешиваться в серверные SQL-запросы, потенциально перерастая в удалённое выполнение кода в определённых конфигурациях. Проблема была сообщена и скоординирована через CERT/CC, в результате чего был присвоен идентификатор CVE-2025-14598.
В данной статье представлен технический обзор уязвимости, её влияния, проявлений в разных развертываниях и общие рекомендации по устранению.
Продукт: BET e-Portal
Вендор: BeeS Software Solutions Pvt Ltd
Контекст развертывания:
BET e-Portal обычно используется колледжами и университетами для обработки входа студентов, результатов экзаменов, внутренних оценок и связанных учебных процессов. Он развертывается независимо в более чем 100 учреждениях, каждое из которых поддерживает собственный экземпляр.
Уязвимость классифицируется как SQL-инъекция в функции входа.
Из-за недостаточной проверки ввода данные, предоставленные пользователем при входе, включались в SQL-запросы без надлежащей очистки. Это позволяло неаутентифицированному злоумышленнику манипулировать запросами к базе данных и, в зависимости от конфигурации сервера, потенциально добиться удалённого выполнения кода.
Степень серьезности варьируется в зависимости от развертывания, но в некоторых реальных случаях воздействие достигало полной компрометации системы.
Уязвимость возникает в форме входа приложения. Поля имени пользователя и пароля передавались в серверную часть базы данных в динамически формируемых SQL-запросах.
Если пользовательский ввод строго не проверяется или не параметризуется, злоумышленники могут создать такие входные данные, которые изменят предполагаемую логику SQL.
Серверная часть, по-видимому, обрабатывает попытки входа с помощью SQL-запросов, подобных по структуре следующим:
SELECT * FROM users WHERE username = '<input>' AND password = '<input>';
Этот шаблон уязвим, если <input> не экранируется или не параметризуется должным образом.
Злоумышленники могут внедрять фрагменты SQL для изменения поведения запроса.
Общий поток эксплуатации:
Никаких специальных привилегий не требуется. Атака полностью удаленная и не требует аутентификации.
В некоторых затронутых развертываниях были включены определенные функции SQL Server, такие как:
xp_cmdshellЭти функции значительно усиливают воздействие SQL-инъекции:
Хотя конфигурация варьируется от учреждения к учреждению, такие неправильные конфигурации могут превратить SQL-инъекцию в сценарий удаленного выполнения кода.
В ходе координированного раскрытия информации было развернуто первоначальное обновление, которое затрагивало определенные пути ввода, но не полностью устраняло уязвимость. При повторном тестировании SQL-инъекция оставалась возможной через альтернативные пути кода.
После дальнейшей координации через CERT/CC были реализованы и проверены дополнительные корректирующие меры. Финальное исправление успешно устранило проблему во всех проверенных развертываниях.
Тип уязвимости: SQL-инъекция
Оценка CVSS: 9.8 (Критическая)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Потенциальное воздействие:
Уязвимость считается критической в развертываниях, где конфигурация базы данных допускает взаимодействие на системном уровне.
Используйте параметризованные запросы / подготовленные выражения
Избегайте динамической конкатенации SQL-строк с пользовательским вводом. Вместо этого используйте механизмы привязки параметров, предоставляемые фреймворками или библиотеками баз данных.
Обеспечьте строгую проверку ввода
Очищайте или внесите в белый список поля ввода, особенно используемые в потоках аутентификации.
Применяйте принцип минимальных привилегий
Убедитесь, что учетные записи базы данных, используемые веб-приложениями, имеют минимальные разрешения.
Отключите функции базы данных с высоким риском
Такие функции, как xp_cmdshell, должны быть отключены, если они абсолютно не требуются.
Ведение журналов и мониторинг
Мониторьте потоки аутентификации и журналы ошибок SQL на предмет необычного поведения.
Регулярное тестирование безопасности
Регулярное тестирование на проникновение и анализ кода могут выявить эти проблемы на ранних этапах жизненного цикла разработки.
Обнаружено:
Mohammed Afnaan Ahmed
https://www.afnaan.me
Идентификатор CVE:
CVE-2025-14598
Координированное раскрытие:
CERT Coordination Center (CERT/CC)