CVE-2026-0584CVE-2026-0584是code-projects平台开发的Online Product Reservation System 1.0版本中的一个高危安全漏洞。该漏洞存在于应用程序的app/products/left_cart.php文件中,是由于对用户输入的ID参数缺乏充分的输入验证和过滤所导致的SQL注入问题。攻击者可以通过构造恶意的SQL语句,利用该漏洞未经授权地访问、修改或删除数据库中的敏感信息。由于该漏洞可以通过网络远程利用,且不需要高权限或用户交互,因此存在被大规模恶意利用的风险。CVSS 3.1评分6.3(中等严重程度)表明该漏洞对系统的机密性、完整性和可用性都造成了一定程度的影响。目前针对该漏洞的利用代码已在互联网公开,攻击者可以轻易获取并使用这些工具发起攻击。
该SQL注入漏洞位于Online Product Reservation System的left_cart.php文件中,具体问题在于程序对传入的ID参数没有进行安全处理就直接拼接到SQL查询语句中。攻击者可以通过HTTP请求向该文件传递精心构造的ID参数值,其中包含SQL语句片段。当服务器处理这些恶意输入时,数据库会执行攻击者注入的SQL代码。根据漏洞的CVSS向量(AV:N/AC:L/PR:L/UI:N),攻击具有以下特征:1)网络远程攻击,无需物理接触;2)攻击复杂度低,不需要特殊条件;3)需要低权限用户身份,但实际测试表明某些参数可能无需认证即可利用;4)无需用户交互。攻击成功后可能导致数据库信息泄露、敏感数据篡改,甚至在某些配置下可能实现远程代码执行。攻击者常利用UNION SELECT、布尔盲注、时间盲注等技术从数据库中提取管理员账户密码、用户个人信息等敏感数据。