CVE-2025-52694: Una inyección SQL sin autenticación permite ejecutar comandos arbitrarios en servicios expuestos
Una vulnerabilidad de inyección SQL que no requiere autenticación permite a atacantes remotos ejecutar comandos SQL arbitrarios en servicios vulnerables expuestos a Internet, lo que amenaza la confidencialidad, integridad y disponibilidad de los datos. CVSS 10.0.
| Campo | Detalle |
|---|---|
| ID de CVE | CVE-2025-52694 |
| Gravedad | CRÍTICA (CVSS 3.1: 10.0) |
| Tipo de vulnerabilidad | Inyección SQL (CWE-89) |
| Publicada | 12 de enero de 2026 |
| Autenticación requerida | Ninguna |
| Vector de ataque | Red (expuesto a Internet) |
¿Qué es CVE-2025-52694?
CVE-2025-52694 es una vulnerabilidad crítica de inyección SQL en un servicio expuesto a Internet que no requiere autenticación para explotarse. Los atacantes pueden inyectar comandos SQL arbitrarios directamente en las consultas a la base de datos del servicio vulnerable, lo que podría permitirles leer o modificar todo el contenido de la base de datos y, dependiendo de su configuración, ejecutar código de forma remota en el servidor subyacente.
La inyección SQL forma parte del Top 10 de OWASP desde sus inicios y sigue siendo devastadoramente eficaz cuando está presente. Una inyección SQL accesible desde la red, sin autenticación y con acceso completo a los datos representa el máximo nivel de peligro, de ahí la puntuación CVSS máxima.
Impacto técnico
⚠ Compromiso total de la tríada CIA
Confidencialidad: Todo el contenido de la base de datos puede leerse: nombres de usuario, contraseñas, información de identificación personal, claves de API y datos financieros.
Integridad: Es posible modificar datos, eliminar registros y alterar el esquema.
Disponibilidad: Posibles ataques de denegación de servicio mediante consultas que agotan los recursos y posible destrucción de datos.
Ruta de escalada de inyección SQL a RCE
En bases de datos con funciones ampliadas habilitadas, una inyección SQL puede escalar hasta la ejecución de comandos del sistema operativo:
-- MySQL con privilegio FILE: leer archivos del sistema operativo
SELECT LOAD_FILE('/etc/passwd');
-- MySQL con INTO OUTFILE: escribir shells web
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';
-- MSSQL con xp_cmdshell habilitado
EXEC xp_cmdshell 'whoami';
-- Inyección de objetos grandes de PostgreSQL
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $
DECLARE result text;
BEGIN
EXECUTE 'COPY (SELECT '') TO PROGRAM ''' || || '''';
RETURN result;
END;
$ LANGUAGE plpgsql;
Versiones afectadas
Consulte el aviso del proveedor para obtener información específica sobre el producto y las versiones. Cualquier versión indicada como afectada que esté expuesta al tráfico de Internet debe considerarse explotable activamente. Actualice de inmediato a las versiones parcheadas proporcionadas por el proveedor.
Métodos de detección
Pruebas manuales de inyección SQL
# Detección básica basada en errores # Añada ' a los parámetros y observe las respuestas de error GET /search?q=test' HTTP/1.1 # Detección ciega basada en booleanos GET /search?q=test' AND 1=1-- - # Debería devolver resultados normales GET /search?q=test' AND 1=2-- - # Debería devolver resultados vacíos o diferentes # Detección ciega basada en tiempo (confirmar la inyección) GET /search?q=test'; WAITFOR DELAY '0:0:5'-- - # MSSQL GET /search?q=test'; SELECT SLEEP(5)-- - # MySQL # Use SQLMap para confirmar automáticamente la explotación (solo en pruebas autorizadas) sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs
Revisión de registros del WAF
Revise los registros del WAF o de la aplicación en busca de patrones que incluyan palabras clave de SQL (UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) en los parámetros de las solicitudes. La explotación activa de CVE-2025-52694 mostrará estos patrones.
🔍 Detección de KENSAI: El escáner de inyección SQL de KENSAI abarca técnicas de inyección basadas en errores, ciegas, basadas en tiempo y fuera de banda. Los patrones de inyección de CVE-2025-52694 están incluidos en nuestra biblioteca de cargas útiles y se contrastan con todos los vectores de entrada, incluidos parámetros, encabezados y campos del cuerpo JSON/XML.
Pasos de mitigación
- Aplique de inmediato el parche del proveedor: Actualice a la versión parcheada especificada en el aviso del proveedor.
- Consultas parametrizadas: Asegúrese de que todas las consultas a la base de datos utilicen sentencias preparadas con entradas parametrizadas, la única solución fiable para la inyección SQL.
- Validación de entradas: Valide y depure todas las entradas proporcionadas por los usuarios, rechazando los metacaracteres de SQL cuando no sean necesarios.
- Privilegios mínimos: Las cuentas de la base de datos deben tener los permisos mínimos necesarios; las cuentas de la aplicación nunca deben utilizar
sani tener acceso raíz a la base de datos. - Reglas del WAF: Implemente o actualice las reglas del WAF para detectar y bloquear cargas útiles de inyección SQL; se trata de un control compensatorio, no de una solución.
- Desactive los procedimientos almacenados peligrosos: Desactive
xp_cmdshelly otras funciones de la base de datos a nivel del sistema operativo, salvo que sean estrictamente necesarias. - Segmentación de red: Los servidores de bases de datos nunca deben ser accesibles directamente desde Internet.
Capacidad de detección de KENSAI
KENSAI ofrece detección integral de inyecciones SQL, incluida CVE-2025-52694:
- Pruebas automatizadas de inyección en todos los parámetros, encabezados y campos del cuerpo de HTTP
- Detección de inyecciones basadas en errores, booleanos ciegos, tiempo y UNION
- Identificación de la base de datos para determinar el impacto de la explotación
- Detección de inyecciones SQL de segundo orden
- Orientaciones de remediación vinculadas a CWE-89 y OWASP A03:2021
¿Hay inyección SQL en su infraestructura?
KENSAI analiza toda la superficie de ataque de su aplicación web en busca de inyecciones SQL y más de 200 vulnerabilidades críticas adicionales. No permita que una inyección SQL se convierta en una brecha de seguridad.
Analizar gratis en busca de inyección SQLPublicado por el equipo de investigación de seguridad de KENSAI · Más análisis de CVE