关键信息 漏洞概述 漏洞类型: 多个SQL注入漏洞 受影响版本: SeaCMS v13.3.20250820 受影响模块: 管理面板的cron任务管理模块 (admin_cron.php) 根因分析 1. 直接SQL拼接: 用户输入直接嵌入到SQL查询中,未进行参数化。 2. 不充分的清理: 只能转义HTML,不能处理SQL。 3. 多个注入点: 同一端点的不同参数都存在漏洞。 注入点 1. Injection Point 1 (resourcefrom) 2. Injection Point 2 (collectID) POC (概念验证) 1. PoC #1: 基于时间的盲注通过 resourcefrom - 效果: 如果 为真,则导致4秒延迟。 2. PoC #2: 基于时间的盲注通过 collectID (Multipart) CVE编号 CVE-2025-11071