关键信息 漏洞概览 漏洞类型: SQL盲注入漏洞 受影响软件和版本: Z-9527 Admin (commit 72aaf2d 及之前版本) 受影响文件: - - 描述 漏洞详情: 在 Z-9527 Admin 中, 接口存在 SQL 盲注入漏洞。未经过滤的 参数直接拼接到 SQL 语句中,使攻击者能利用时间延迟注入技术推断数据库敏感信息。 风险: 攻击者可枚举数据库、提取凭证,甚至可能升级权限。 代码分析 证明概念 测试结果: 发送到 接口的代码在 和 条件下响应时间大约为 2010 ms 和 8 ms,验证了数据库盲注入的可行性。