CVE-2025-58780
漏洞披露:ScienceLogic 中的 SQL 注入
概述
本文档概述了一个在 ScienceLogic 的 Web 平台中发现的、经负责任披露的 SQL 注入漏洞。该漏洞已按照负责任披露实践报告给项目维护者,以确保及时缓解并保护用户。
漏洞详情
- 类型:SQL 注入
- 组件:ScienceLogic Web 平台中的 index.em7 文件
- CVE ID:CVE-2025-58780
- 发现者:Gareth Catterall
- 发现日期:2023
- 报告日期:2023
- 厂商:ScienceLogic
- 影响:高
描述
在 ScienceLogic 的 Web 平台中发现了 SQL 注入漏洞,具体位于 index.em7 文件中。请求中传递的参数可以被填入 SQL 语句,从而使攻击者能够操纵数据库请求,并可能未经授权访问敏感数据或控制数据库。
受影响版本
- 受影响产品代码库:ScienceLogic - 12.1.1 之前的所有版本
- 不受影响的版本:ScienceLogic v12.1.1 及更高版本(已在该版本中修复)
概念验证
缓解措施
- 用户:升级到 ScienceLogic 12.1.1 或更高版本以缓解该漏洞。
- 维护者:ScienceLogic 已在 12.1.1 版本中修复该问题。
负责任披露政策
该漏洞的披露遵循了负责任披露原则:
- 私下向 ScienceLogic 维护者报告。
- 给予合理的时间来开发和部署补丁。
- 在补丁可用之前,避免公开分享漏洞利用细节。
致谢
感谢 ScienceLogic 在及时处理此漏洞方面的合作。