CVE ID:CVE-2025-50341
报告者:Milad Seddigh
产品:Axelor
受影响版本:v5.2.4
影响:SQL 注入 → 窃取数据库内容
在 Axelor 的“_domain”参数中发现了基于布尔的 SQL 注入漏洞。攻击者可以操纵 SQL 查询逻辑并判断真/假条件,可能导致数据泄露或进一步利用。
1- 登录您的账户。 2- 拦截请求正文中包含“_domain”参数的请求。 3- 在“domain”参数中插入布尔型载荷(例如 1=1)。 4- 在“domain”参数中插入布尔型载荷(例如 1=2)。 5- 观察服务器对 1=1 和 1=2 响应之间的差异。 6- 导出所有数据库内容。
确保所有 SQL 查询均使用参数化语句或预处理查询构建。此方法将 SQL 逻辑与用户输入分离,从而防止注入。
使用现代 ORM(对象关系映射)库(例如 Sequelize、Prisma、TypeORM)有助于抽象原始 SQL 并强制执行安全的查询实践。
根据上下文实施严格的输入验证(例如,数字 ID 只能包含数字)。 拒绝或净化不符合预期格式的输入。 验证时使用白名单而非黑名单。