yudaoCloud v2026.01 漏洞总结 漏洞概述 漏洞1:未授权SQL布尔盲注 接口: 类型:SQL布尔盲注(Boolean-based blind) 危害:无需登录即可攻击数据库 数据库:MySQL 5.7.44 POC代码: Sqlmap验证结果: --- 漏洞2:登录后SQL盲注 接口: 类型:SQL盲注 危害:需登录后利用,可攻击数据库 弱口令: POC代码: --- 影响范围 --- 修复方案 1. 参数化查询:对所有用户输入进行预编译处理,避免直接拼接SQL语句 2. 输入验证:对 、 等参数进行严格的白名单过滤 3. 最小权限原则:数据库连接账号限制权限,禁止访问 等系统表 4. WAF防护:部署Web应用防火墙,拦截SQL注入特征请求 5. 密码策略:强制要求复杂密码,禁用默认弱口令 6. 错误信息隐藏:避免返回详细的数据库错误信息