CVE-2026-1176CVE-2026-1176是itsourcecode公司开发的School Management System 1.0版本中存在的高危安全漏洞。该漏洞位于/subject/index.php文件中的ID参数处理逻辑,攻击者可通过构造恶意的SQL语句实现SQL注入攻击。由于漏洞利用无需认证且攻击复杂度较低,远程攻击者可以直接通过HTTP请求利用此漏洞获取数据库中的敏感信息,包括用户账户、密码哈希、学校数据等机密数据。该漏洞的CVSS评分为7.3,属于高危级别漏洞。漏洞利用代码已在公开渠道发布,攻击者可以轻易获取并使用,对使用该系统的教育机构构成严重安全威胁。
该漏洞属于典型的SQL注入漏洞,存在于itsourcecode School Management System 1.0的/subject/index.php文件中的ID参数处理部分。系统在处理用户提交的ID参数时,未对输入进行充分的过滤和验证,直接将用户可控的参数值拼接到SQL查询语句中。攻击者可以通过在ID参数中注入恶意的SQL代码,如使用UNION SELECT、布尔盲注或时间盲注等技术,绕过应用程序的逻辑执行,获取数据库中的敏感数据或进行未授权操作。由于该漏洞的网络可达性(AV:N)和无需认证(PR:N)的特性,攻击者可以在任何可以访问目标系统的位置发起攻击,对系统的机密性、完整性和可用性造成影响。