思考軟體科技|電子柵欄 - SQL Injection

思考軟體科技之電子柵欄(EFence)存在 SQL Injection 漏洞,未經身分鑑別的遠端攻擊者可讀取資料庫內容;受影響版本為 1.2.65 DB55(含)以前,建議更新至 1.2.67 DB57(含)以後。

事件說明

台灣漏洞揭露平台公告指出,思考軟體科技開發的電子柵欄(EFence)存在 SQL Injection 漏洞,編號為 TVN-202609006,對應 CVE-2026-89180,公開日期為 2026-09-14。公告同時標示此漏洞的風險等級為 High。

公告指出,未經身分鑑別之遠端攻擊者可注入任意 SQL 指令讀取資料庫內容。

技術分析

SQL Injection 的本質,是應用程式將外部輸入直接拼接或傳遞給 SQL 查詢語句,卻未能有效區分「資料」與「指令」。當系統缺乏適當的輸入驗證、參數化查詢或安全控管時,攻擊者就可能藉由特殊字元、語法結構或條件式操控查詢行為,讓原本應該回傳正常資料的流程,轉而執行非預期的資料庫操作。

就公告內容而言,這個弱點的可利用條件相當寬鬆,因為不需要身分鑑別即可遠端觸發。從 CVSS 4.0 向量來看,AV:N、AC:L、AT:N、PR:N、UI:N 的組合反映出攻擊可經由網路完成、前置條件低、無需權限也無需使用者互動;而 VC:H 則表示對機密性具有高衝擊。CVSS 3.1 向量中的 C:H 亦呼應了同一結論。

影響範圍

受影響產品為電子柵欄 1.2.65 DB55(含)以前版本,修正版本為 1.2.67 DB57(含)以後版本。

由於漏洞可讓未經身分鑑別的遠端攻擊者讀取資料庫內容,實際影響通常取決於資料庫中儲存的資訊類型。

公告中顯示 CVSS 8.7 與 7.5 兩種評分版本。

防護建議

將電子柵欄更新至 1.2.67 DB57(含)以後版本。

5步驟修補清單

  1. 盤點所有電子柵欄部署版本,確認是否落在 1.2.65 DB55(含)以前。
  2. 優先規劃升級至 1.2.67 DB57(含)以後版本,並安排維護窗口。
  3. 升級後驗證版本號、服務狀態與功能可用性,避免殘留舊版元件。
  4. 檢查日誌與資料庫存取紀錄,回溯是否有異常查詢或可疑外連跡象。
  5. 補強輸入驗證、參數化查詢與存取控管,建立長期弱點管理機制。

參考資料

  • TWCERT/CC:思考軟體科技|電子柵欄 - SQL Injection

更多資安新聞