CVE-2026-0700CVE-2026-0700是code-projects公司开发的Intern Membership Management System 1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的身份验证模块中,具体位于/intern/admin/check_admin.php文件。攻击者可以通过构造恶意的Username参数值,无需任何认证即可触发SQL注入漏洞,成功利用后可获取数据库中的敏感信息,包括用户凭证、管理员账号等数据。由于该漏洞影响的是管理员认证功能,攻击者一旦成功注入,可能直接获得后台管理权限,进而控制整个系统。该漏洞已被公开披露并可能被恶意利用,建议相关用户尽快采取防护措施。
该SQL注入漏洞发生在/intern/admin/check_admin.php文件对Username参数的处理过程中。系统在处理用户登录请求时,直接将用户提交的Username参数拼接到SQL查询语句中,未进行充分的输入验证和参数化查询处理。攻击者可以通过在Username字段中注入SQL语句,如使用单引号、双引号、UNION SELECT等SQL语法,绕过正常的认证逻辑。由于后端数据库执行了注入的恶意SQL代码,攻击者可以获取数据库结构信息、用户表数据,甚至在某些情况下可以写入恶意数据或执行系统命令。漏洞的利用不需要任何认证凭证,用户交互也为必需,攻击者可以直接通过HTTP请求远程利用此漏洞。CVSS 3.1评分7.3分,主要因为其影响范围涵盖机密性、完整性和可用性三个维度。