当前位置: 首页 > news >正文

Orkes Conductor SQL注入漏洞CVE-2025-66387分析

SQL注入漏洞在Orkes Conductor:CVE-2025-66387

发现了一个存在于Orkes Conductor平台(版本5.2.4 | v1.19.12)中的漏洞。该漏洞允许经过身份验证的攻击者对后端PostgreSQL数据库执行基于时间的盲注SQL注入攻击。

Orkes Conductor是一个用于编排复杂分布式微服务和人工工作流的托管工作流编排平台。此漏洞源于/api/workflow/search端点中sort参数的输入验证不当,使得精心构造的SQL表达式能够直接注入到后端查询中。

受影响的产品

  • 产品:Orkes Conductor
  • 版本:5.2.4 (Platform v1.19.12)
  • 受影响组件/api/workflow/search
  • 数据库:PostgreSQL
  • CVE ID:CVE-2025-66387

漏洞详情

易受攻击的端点接受用户控制的sort查询参数输入,该输入未经适当净化就直接嵌入到后端执行的SQL语句中。尽管存在基本的过滤机制来阻止常见的攻击载荷,但研究人员成功使用基于时间的盲注技术绕过了这些检查。

以下概念验证载荷导致服务器响应出现故意的五秒延迟,证实了存在基于时间的SQL注入漏洞:
?sort=(SELECT 1371 FROM PG_SLEEP(5))

另一个示例:
?sort=(SELECT 1 + CASE WHEN (SELECT ASCII(SUBSTRING(datname,1,1)) FROM pg_database LIMIT 1 OFFSET 0) = 112 THEN PG_SLEEP(5) ELSE 0 END)
此载荷会在数据库名称的第一个字符与特定ASCII值(例如,112 = ‘p’)匹配时触发可测量的时间延迟,从而实现逐字符的数据窃取。

此技术可用于枚举数据库名称、表名和列元数据。

影响

成功利用此漏洞,远程且经过身份验证的攻击者可以提取内部PostgreSQL数据库的名称和内容。
根据部署和数据库配置,攻击者可能获取到敏感的应用程序数据或编排的工作流状态。

根本原因

核心问题在于动态查询排序逻辑中未对SQL字符串构造进行净化。应用层的过滤不足以阻止逻辑注入链,并且未能使用预编译语句或查询参数化。

缓解措施

该漏洞已由Orkes方面修复。建议用户更新到最新版本,并对所有用户提供的输入进行验证和转义,同时使用带有绑定变量的预编译语句。

时间线

  • 发现日期:2025年9月15日
  • 通知厂商:2025年9月19日
  • CVE分配:2025年11月28日
  • 公开披露:2025年12月18日

致谢

该漏洞由研究人员在一次客户合作中发现。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

http://www.jsqmd.com/news/293844/

相关文章:

  • 2025年转行进入网络安全领域薪资及工作安排与前景如何
  • 2026年网络安全证书指南:从选择到备考,一文读懂
  • 2026年入职/转行网络安全,该如何规划?!
  • 储能柜 vs. 光伏发电:谁才是工商业降本增效的终极利器?
  • 连杆平行度测量仪
  • T6113卧式镗床
  • 济南欧曼谛美业学校彩妆专业就业情况如何?
  • 2026年1月抗老护肤品推荐排行榜单深度评测与选购指南:十款精华横向对比指南
  • 2026展厅设计施工一体化公司推荐及行业选择参考
  • 2026年1月抗老护肤品推荐排行榜单深度评测与选购指南:十款精华横向对比解析
  • 2026年展厅设计公司有哪些?行业实力机构推荐
  • 第58章:Shell 开发菜单式脚本:交互式选择功能,提升用户体验
  • 7500+款可商用字体合集!附带可商用证明协议,分类清晰,建议收藏使用,这份资源也太有质量了
  • Codeforces Round 1075 Div 2 部分题目题解
  • 2026年1月抗老护肤品推荐排行榜单:十款精华深度对比与选购全指南
  • 对话式AI专家Kathleen McKeown荣获双重荣誉
  • Win神仙软件来了!内置400+工具神器,全网最狠工具箱,且全部为绿色版本 Centrack在线工具包
  • 超好用的试卷下载工具!小初高全科并且带答案,海量高清试卷可打印,孩子刷题的福音~
  • 限时指导价26.98万元起,吉利银河V900正式上市
  • 这么良心才被发现!支持4K无水印电脑录屏神器,支持录制麦克风摄像头,免费无广告 Leawo Free Screen Recorder
  • Github开源应用!一键网页聚合为桌面应用,制作多网站合一客户端,完全免费且支持账户多开 Tuboshu
  • 从“2D转3D”看计算机图形学的数学本质
  • 基于容积卡尔曼滤波(CKF)的车辆状态观测器:Carsim 与 Simulink 的奇妙联合之旅
  • 2026年1月抗老护肤品推荐排行榜单深度评测与选购指南:十款精华横向对比分析
  • 洛谷 P14235 [COI 2011] 卡车 / KAMION 题解
  • Ubuntu 安装 Redis 并配置密码
  • 2026年智能学习机品牌推荐:AI教育趋势评测,涵盖K12全阶段与家长管控核心痛点
  • 2026年智能学习机品牌推荐:基于多维度实测评价,针对护眼与适配性痛点精准指南
  • 如何为不同学龄选学习机?2026年智能学习机品牌全面评测与推荐,直击内容与护眼痛点
  • 论文阅读:NAACL 2025 LLM Safety for Children