CVE-2026-0590CVE-2026-0590是code-projects开发的在线产品预订系统1.0版本中的一个高危安全漏洞。该漏洞位于应用程序的/checkout/delete.php文件中的POST参数处理器,由于对用户输入的ID参数缺乏有效的输入验证和过滤,攻击者可以通过构造恶意的SQL语句实现SQL注入攻击。成功利用此漏洞的攻击者可以在不需要高权限的情况下,远程执行任意SQL命令,可能导致敏感数据泄露、数据库内容篡改,甚至在某些情况下实现服务器远程代码执行。该漏洞的CVSS评分为6.3,属于中等严重程度,但由于攻击复杂度低且可远程利用,对使用该系统的用户构成实质性安全威胁。漏洞已于2026年1月5日公开披露,系统中处理产品预订删除功能的所有实例都可能受到影响。
该SQL注入漏洞源于Online Product Reservation System 1.0中/checkout/delete.php文件对POST请求中ID参数的直接使用,未经过任何SQL语句转义或参数化查询处理。攻击者可以通过拦截正常的删除请求,将ID参数替换为恶意构造的SQL payload,如使用UNION SELECT语句提取数据库信息、基于时间的盲注探测数据库内容,或使用DROP TABLE等破坏性语句攻击数据库。漏洞利用条件较为宽松:攻击者仅需持有系统低权限账户(如普通用户),通过HTTP POST请求向目标服务器发送特制的ID参数即可触发漏洞。由于系统未实施严格的输入验证和SQL语句预编译机制,恶意SQL代码将被数据库服务器执行。常见的利用方式包括:使用UNION语句联合查询获取用户表中的密码哈希、使用布尔盲注或时间盲注技术逐步提取敏感数据,或利用堆叠查询执行多条SQL语句实现更深层次的系统入侵。