🟠 高危 | CVE-2026-5490 — DriveLock SQL Injection Privilege Escalation Vulne...
🟠 《高危安全漏洞:CVE-2026-5490》
CVSS 评分: 高危(8.8) 状态: Received 发布时间: 2026-07-29
漏洞简介
CVE-2026-5490 是一个存在于 DriveLock 软件中的 SQL 注入(SQL Injection) 漏洞,属于 CWE-89 分类。该漏洞允许远程攻击者在目标系统上实现 权限提升(Privilege Escalation)。
具体而言,该漏洞位于 DriveLock 的 Web 服务(web service) 组件中,该服务默认监听在 TCP 端口 4568 上。漏洞产生的根本原因是:在将用户提供的字符串用于构建 SQL 查询语句之前,程序未能对其进行充分的验证(lack of proper validation)。攻击者可以利用这一缺陷,通过构造恶意的 SQL 查询,绕过原有的权限限制,访问或操作本应受保护的数据或资源。
该漏洞需要攻击者拥有有效的身份认证(Authentication is required)才能利用。此漏洞在 ZDI(Zero Day Initiative)的编号为 ZDI-CAN-28726。
影响范围
- 受影响软件:DriveLock(具体版本信息请参考官方安全公告)
- 攻击条件:需要有效的用户认证凭证
- 攻击向量:远程网络攻击(AV:N)
- 攻击复杂度:低(AC:L)
- 所需权限:低权限用户(PR:L)
- 用户交互:不需要(UI:N)
风险分析
根据 CVSS 3.0 评分向量 CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H,该漏洞的 基础评分极高,风险等级为 严重(Critical)。
具体风险后果如下:
- 机密性影响(Confidentiality Impact):高(C:H)。攻击者可以利用 SQL 注入漏洞读取数据库中的敏感信息,例如其他用户的密码哈希、系统配置、加密密钥或业务数据,导致信息泄露。
- 完整性影响(Integrity Impact):高(I:H)。攻击者可以修改或删除数据库中的记录,例如篡改用户权限、修改系统设置或植入恶意数据,破坏数据的完整性和一致性。
- 可用性影响(Availability Impact):高(A:H)。攻击者可能通过执行破坏性 SQL 语句(如
DROP TABLE或大量消耗资源的查询)导致数据库服务不可用,进而影响整个 DriveLock 系统的正常运行。 - 权限提升(Privilege Escalation):这是该漏洞的核心后果。一个拥有低权限的普通用户,可以通过 SQL 注入直接获取管理员或更高权限的访问能力,从而完全控制受影响的 DriveLock 实例及其管理的资源。
总结:该漏洞允许已认证的低权限攻击者,通过网络向 DriveLock 的 Web 服务发送特制请求,利用 SQL 注入漏洞实现权限提升,最终可能导致对系统机密性、完整性和可用性的全面破坏。建议受影响的用户立即查阅官方安全公告(https://drivelock.help/sb/Content/SecurityBulletins/26-002-SQLInjection.htm)并应用相关补丁或缓解措施。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-5490 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-89 |
| 发布时间 | 2026-07-29 |
| 最后更新 | 2026-07-29 |
| 状态 | Received |
| 数据来源 | zdi-disclosures@trendmicro.com |