Ad

CVE-2026-72565

CRITICAL CVSS 3.1: 9,8
Обновлено 10 августа 2026
Java
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-89 (SQL-инъекция)
Поставщик Java
Публичный эксплойт Нет

Уязвимость внедрения SQL-кода в Tencent APIJSON до 8.1.8 позволяет удаленным злоумышленникам, не прошедшим проверку подлинности, обходить контроль доступа к каждой таблице и читать произвольные таблицы базы данных с помощью оператора @having в форме карты. AbstractSQLConfig.java библиотеки APIJSONORM применяет проверку списка разрешений для каждой роли только в форме String @having, но не в форме Map, позволяя гостевому пользователю вводить необработанные фрагменты SQL и читать таблицы, настроенные с помощью get:[] (пусто, что означает, что ни одна роль не может их читать).

Показать оригинальное описание (EN)

A SQL injection vulnerability in Tencent APIJSON through 8.1.8 allows unauthenticated remote attackers to bypass per-table access control and read arbitrary database tables via the Map-form @having operator.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)