CVE-2024-33288Prison Management System Using PHP v1.0版本被发现存在严重的SQL注入漏洞。该漏洞位于管理员登录页面,由于对用户提交的“username”参数缺乏严格的输入验证和过滤,导致攻击者无需身份认证即可利用此漏洞。攻击者可构造恶意的SQL查询语句,从而绕过登录验证或窃取数据库中的敏感信息,对系统的机密性、完整性和可用性造成威胁。
该漏洞属于典型的SQL注入漏洞,主要影响管理员登录功能。在Prison Management System v1.0的后端处理逻辑中,直接将用户通过POST请求提交的username参数拼接到SQL查询语句中,未使用PDO等预处理机制进行安全防护。攻击者可以通过在username字段输入如 ' OR '1'='1 的恶意Payload,改变SQL语句的原始逻辑。当后端数据库执行该语句时,由于恒真条件,攻击者可以无需正确密码即可登录后台,甚至利用UNION SELECT指令读取数据库中的其他敏感数据。