首页 网络安全 正文

Subrion CMS管理网格 SQL 注入CVE-2026-71292

摘要

栋科技漏洞库关注到Subrion CMS中通过未列入白名单的 ORDER BY 排序参数进行管理网格SQL注入漏洞,追踪为CVE-2026-71292。

Supion 诞生于2007年,是基于 PHP+MySQL、遵循 GPLv3 协议开源免费的建站系统,兼具 CMS 内容管理与简易开发框架双重属性。

一、基本情况

Supion CMS兼容 PHP5.6+、MySQL5.5+,适配Nginx、Apache主流Web服务,虚拟主机、低配云服务器均可部署,安装全程几分钟。

Subrion CMS管理网格 SQL 注入CVE-2026-71292

Supion CMS采用 Smarty 模板引擎,前台模板基于 Bootstrap 构建,所有模板天然自适应移动端,后台一键安装插件主题,运维便捷。

栋科技漏洞库关注到Supion CMS中通过未列入白名单的 ORDER BY 排序参数进行管理网格SQL注入漏洞,追踪为CVE-2026-71292。

二、漏洞分析

CVE-2026-71292漏洞是存在于Supion CMS的管理网格排序助手中的安全漏洞,该漏洞的CVSS 3.X评分 7.2。

Supion CMS的管理网格排序助手_gridGetSorting()在includes/classes/ia.base.controller.admin.php中,

通过in_array()将dir(ASC/DESC)请求参数列入白名单,

但每当请求的密钥不在每个控制器$_gridSorting白名单数组中时,

就会回退到攻击者提供的原始sort GET参数:$column=isset($this->_gridSorting[$params['sort']])? ...:$params[排序];,

然后将其放入“sprintf('ORDER BY%s'%s'%s',$tableAlias,$column,$direction)”中,只使用回溯引号,不使用转义。

由于有效载荷中的回溯脱离了标识符上下文,

经过身份验证的管理会话可以注入任意SQL(通过EXTRACTALUE基于错误,或通过SLEEP()基于时间),

来提取包括管理员密码哈希在内的数据库内容。

Supion的大约29个管理网格控制器中的大多数,

要么根本没有定义$_gridSorting白名单(例如pages.php、transactions.php、languages.php),

要么只定义了一个不完整的白名单,只覆盖了它们的一些可排序列(例如members.php白名单只有7个可排序字段中的1个),

这使得绝大多数管理网格端点都可以被利用。

三、影响范围

未知

四、修复建议

未知

五、参考链接



扫描二维码,在手机上阅读
评论
更换验证码
友情链接