CVE-2026-0579CVE-2026-0579是code-projects公司开发的在线产品预订系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的编辑功能中,攻击者可以通过构造恶意的POST参数,对数据库执行未授权的SQL操作。由于该漏洞位于管理后台的edit.php文件,攻击者无需任何认证即可利用此漏洞获取系统敏感数据,包括用户信息、产品数据等。漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,且已有公开的漏洞利用代码。
该SQL注入漏洞位于/handgunner-administrator/edit.php文件中的POST参数处理模块。受影响的参数包括prod_id、name、price、model和serial。攻击者可以通过在这些参数中注入SQL语句来绕过应用程序的输入验证,直接与后端数据库交互。由于系统未对用户输入进行充分的参数化查询或过滤,恶意SQL代码会被数据库服务器执行。攻击者可以利用UNION SELECT、布尔盲注或时间盲注等技术提取数据库中的敏感信息,包括管理员凭证、用户数据等。在某些配置下,攻击者甚至可能通过SQL注入获取服务器的文件系统访问权限或执行操作系统命令。