CVE-2026-72507 产品汇总报告 reportType 参数 SQL 注入漏洞
影响攻击者可注入并执行任意 SQL,读取或篡改数据库数据
AI 研判
产品汇总报告(balancing reports 区域)的 reportType 参数存在基于时间的盲注 SQL 注入漏洞。攻击者可通过构造恶意参数值,利用数据库延时响应逐字符推断数据内容。该漏洞 CVSS 评分为 9,属严重级别。
影响范围
产品汇总报告
受影响的具体产品与版本范围暂无公开信息,仅知涉及产品汇总报告功能中的 balancing reports 模块。
漏洞详情
漏洞类型为基于时间的盲 SQL 注入。成因是 reportType 参数未对用户输入进行有效过滤或参数化处理,直接拼接进 SQL 查询。攻击者通过构造带有延时逻辑的注入语句,根据响应时间差异逐位推断数据库内容,从而绕过无回显限制。
利用条件与风险
利用前提是攻击者能够访问产品汇总报告功能并控制 reportType 参数,无需认证信息暂无公开信息。实战中可导致数据库敏感信息泄露,风险极高。
修复建议
官方修复方案暂无公开信息,建议对 reportType 参数使用参数化查询或严格白名单校验,并限制该功能的访问权限。
原始情报
The “reportType” parameter in the product summary report feature within the balancing reports section is susceptible to a time-based blind SQL injection vulnerability.