news 2026/4/29 6:02:16

Orkes Conductor SQL注入漏洞CVE-2025-66387分析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
Orkes Conductor SQL注入漏洞CVE-2025-66387分析

SQL注入漏洞在Orkes Conductor:CVE-2025-66387

发现了一个存在于Orkes Conductor平台(版本5.2.4 | v1.19.12)中的漏洞。该漏洞允许经过身份验证的攻击者对后端PostgreSQL数据库执行基于时间的盲注SQL注入攻击。

Orkes Conductor是一个用于编排复杂分布式微服务和人工工作流的托管工作流编排平台。此漏洞源于/api/workflow/search端点中sort参数的输入验证不当,使得精心构造的SQL表达式能够直接注入到后端查询中。

受影响的产品

  • 产品:Orkes Conductor
  • 版本:5.2.4 (Platform v1.19.12)
  • 受影响组件/api/workflow/search
  • 数据库:PostgreSQL
  • CVE ID:CVE-2025-66387

漏洞详情

易受攻击的端点接受用户控制的sort查询参数输入,该输入未经适当净化就直接嵌入到后端执行的SQL语句中。尽管存在基本的过滤机制来阻止常见的攻击载荷,但研究人员成功使用基于时间的盲注技术绕过了这些检查。

以下概念验证载荷导致服务器响应出现故意的五秒延迟,证实了存在基于时间的SQL注入漏洞:
?sort=(SELECT 1371 FROM PG_SLEEP(5))

另一个示例:
?sort=(SELECT 1 + CASE WHEN (SELECT ASCII(SUBSTRING(datname,1,1)) FROM pg_database LIMIT 1 OFFSET 0) = 112 THEN PG_SLEEP(5) ELSE 0 END)
此载荷会在数据库名称的第一个字符与特定ASCII值(例如,112 = ‘p’)匹配时触发可测量的时间延迟,从而实现逐字符的数据窃取。

此技术可用于枚举数据库名称、表名和列元数据。

影响

成功利用此漏洞,远程且经过身份验证的攻击者可以提取内部PostgreSQL数据库的名称和内容。
根据部署和数据库配置,攻击者可能获取到敏感的应用程序数据或编排的工作流状态。

根本原因

核心问题在于动态查询排序逻辑中未对SQL字符串构造进行净化。应用层的过滤不足以阻止逻辑注入链,并且未能使用预编译语句或查询参数化。

缓解措施

该漏洞已由Orkes方面修复。建议用户更新到最新版本,并对所有用户提供的输入进行验证和转义,同时使用带有绑定变量的预编译语句。

时间线

  • 发现日期:2025年9月15日
  • 通知厂商:2025年9月19日
  • CVE分配:2025年11月28日
  • 公开披露:2025年12月18日

致谢

该漏洞由研究人员在一次客户合作中发现。
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/18 13:37:28

导出模型太大?cv_resnet18_ocr-detection ONNX精简教程

导出模型太大?cv_resnet18_ocr-detection ONNX精简教程 你是不是也遇到过这个问题:在 WebUI 的「ONNX 导出」页面点下按钮,等了半天,生成的 .onnx 文件动辄 120MB 甚至更大?部署到边缘设备卡顿、上传到云服务超时、推…

作者头像 李华
网站建设 2026/4/18 6:27:16

【柔性板通过重构实现减阻】基于经验阻力公式的柔性板简化模型,研究了引发重构的两大机制——面积缩减与流线化附Matlab代码

✅作者简介:热爱科研的Matlab仿真开发者,擅长数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。 🍎 往期回顾关注个人主页:Matlab科研工作室 🍊个人信条:格物致知,完整Matlab代码及仿真…

作者头像 李华
网站建设 2026/4/17 21:48:07

对话式AI专家Kathleen McKeown荣获双重荣誉

Kathleen McKeown,某中心的学者,也是哥伦比亚大学的Henry and Gertrude Rothschild计算机科学教授,最近荣获了2023年电气与电子工程师学会(IEEE)社会基础设施创新奖,并当选为美国哲学学会(APS&a…

作者头像 李华
网站建设 2026/4/25 5:49:00

Vue 中的 keep-alive 组件

Vue 中的 keep-alive 组件keep-alive 是 Vue 内置的一个抽象组件&#xff0c;用于缓存不活动的组件实例&#xff0c;而不是销毁它们。这可以保留组件状态或避免重新渲染&#xff0c;从而提升性能。 核心特性 组件状态保持&#xff1a;当组件在 <keep-alive> 中切换时&…

作者头像 李华
网站建设 2026/4/25 5:44:33

Qwen3-TTS开源

Qwen3-TTS&#xff08;通义千问3代文本转语音&#xff09;全家桶的开源&#xff0c;是阿里云在AI语音领域的重要布局&#xff0c;其意义不仅在于技术共享&#xff0c;更在于通过开放生态推动整个TTS&#xff08;Text-to-Speech&#xff0c;文本转语音&#xff09;技术的普及与创…

作者头像 李华