| 字段 | 详情 |
|---|---|
| CVE ID | CVE-2025-65950 |
| 严重性 | 严重 |
| 公告 | 查看公告 |
| 发现者 | Lukasz Rybak |
用户管理模块中存在一个严重的 SQL 注入漏洞,允许拥有修改用户权限的低权限认证用户执行任意 SQL 查询。该漏洞可升级为数据库完全失陷、数据泄露,有效绕过所有安全控制。
该漏洞存在于 admin/users/save.php 脚本中,该脚本处理用户编辑表单提交的 groups[] 参数时,未正确处理。
该漏洞证明涉及使用基于时间的盲 SQL 注入来确认任意 SQL 执行。
users_modify)权限的组的认证用户账号。该用户不需要是完整管理员。
复现步骤:
a. 以低权限用户身份登录。 b. 导航至"访问" -> "用户",选择任意用户进行修改。
c. 点击"保存"按钮时捕获发送到 /wbce/admin/users/save.php 的 POST 请求。
d. 使用以下 URL 编码的 payload 编辑 `groups[]` 参数,该 payload 将尝试使数据库等待 10 秒:groups%5B%5D=2%27+%2C+%60active%60+%3D+SLEEP(10)+--+
*(解码后的 payload:2' , `active` = SLEEP(10) -- )*
f. 发送修改后的请求。
3. 验证:
数据外泄示例:获取数据库名称
**测试字符的示例 Payload:**
groups%5B%5D=2%27+%2C+%60active%60+%3D+IF(SUBSTRING(DATABASE()%2C+1%2C+1)+%3D+%27w%27%2C+SLEEP(5)%2C+0)+--+
此手动过程可继续,以揭示完整的数据库名称,并随后揭示数据库中的任何其他数据。
一个只能对用户配置文件进行良性更改的低权限用户可以完全控制数据库。
影响包括但不限于:
该 CVE 已按照协调漏洞披露实践负责任地披露。此处提供的信息仅用于教育和防御目的。