CVE-2026-1160PHPGurukul Directory Management System 1.0存在严重的SQL注入漏洞。该漏洞位于/index.php文件的搜索组件中,攻击者可以通过构造恶意的searchdata参数值来注入SQL语句。由于该漏洞无需认证即可利用,且可以通过网络远程触发,因此存在较高的安全风险。攻击者成功利用此漏洞可能导致数据库敏感信息泄露,包括用户凭证、个人数据等敏感信息。此外,攻击者还可能通过SQL注入获取数据库管理权限,进而控制整个应用系统。该漏洞已公开披露,相关的利用代码已在互联网传播,建议受影响用户尽快采取防护措施。
该SQL注入漏洞存在于PHPGurukul Directory Management System 1.0的搜索功能模块中。漏洞点位于index.php文件处理searchdata参数的逻辑部分。应用程序在处理用户输入时未对searchdata参数进行充分的输入验证和SQL语句参数化处理,导致攻击者可以在搜索框中注入恶意的SQL代码片段。由于该参数直接拼接到SQL查询语句中,攻击者可以利用UNION SELECT、布尔盲注、时间盲注等技术来提取数据库中的敏感信息。漏洞的CVSS向量显示攻击复杂度低,无需特殊权限或用户交互,攻击者可以直接通过网络请求触发该漏洞。典型的利用方式包括:通过发送包含SQL注入载荷的HTTP请求到/index.php的搜索功能接口,观察数据库响应或通过时间延迟来判断注入是否成功。