2026年8月漏洞公告
发布时间:2026-08-21
| 漏洞名称 | 南大通用GBase 8c数据库SQL注入漏洞 | 漏洞等级 | 中 |
| 漏洞类别 | SQL注入 | 漏洞来源及编号 | CNNVD-2026-86698301 |
| 受影响的GBase相关产品/组件 | 仅GBase Platform运维工具存在此漏洞:GBase_P_V6_1.0.0_B05及之前版本。 | ||
| 漏洞简要描述 | |||
| GBase 8c 运维平台审计接口(/api/gsQueryAudit/page)与诊断报告接口(/api/gsQueryWdr/report)在拼接时间范围参数时使用 ${...} 字符串替换,未对用户输入做格式校验,攻击者可闭合单引号并注入 SQL(如 cast((select version()) as numeric)),导致数据库版本、内部表名及 SQL 语句泄露。 | |||
| 修复及缓解措施建议 | |||
请通过加强用户权限管理或者版本升级修复。
| |||