CVE-2026-0697CVE-2026-0697是code-projects开发的Intern Membership Management System 1.0版本中存在的高危SQL注入漏洞。该漏洞位于管理后台的edit_admin.php文件,攻击者通过操纵admin_id参数可实现SQL注入攻击。由于漏洞需要高权限认证(PR:H),攻击者需具备管理员账户才能利用此漏洞成功实施攻击。CVSS 4.7的评分表明该漏洞属于中等严重程度,但仍可能导致数据库敏感信息泄露、用户数据被篡改等严重后果。攻击者可利用该漏洞绕过正常权限限制,执行未授权的数据库操作,进而可能获取系统控制权。漏洞影响范围包括所有使用受影响版本的用户,建议相关用户立即采取安全措施进行防护。
该SQL注入漏洞存在于Intern Membership Management System 1.0的/intern/admin/edit_admin.php文件中。漏洞产生的根本原因是程序对admin_id参数缺乏有效的输入验证和过滤机制,攻击者可以在HTTP请求中注入恶意的SQL语句片段。当管理员账户访问该功能模块并提交包含特殊构造字符的请求时,后端数据库会错误地将攻击者注入的SQL代码作为正常指令执行。攻击者可通过UNION SELECT、布尔盲注、时间盲注等技术手段,逐步提取数据库中的敏感信息,包括用户凭证、管理员密码哈希、系统配置数据等。CVSS向量显示攻击复杂度较低(AC:L),攻击者可远程利用(AV:N),但需要高权限认证(PR:H),这意味着攻击者必须首先获取有效的管理员账户凭据才能实施攻击。