CVE-2026-36233itsourcecode Online Student Enrollment System v1.0版本存在严重的SQL注入漏洞。该漏洞位于assignInstructorSubjects.php文件中,由于未对用户输入的“subjcode”参数进行适当的清洗和验证,攻击者可直接构造恶意SQL语句执行。漏洞无需认证即可通过网络利用,可能导致数据库敏感信息泄露、数据篡改甚至服务器被完全控制,对系统机密性、完整性和可用性造成严重影响。
该漏洞属于典型的SQL注入缺陷。在itsourcecode Online Student Enrollment System的assignInstructorSubjects.php文件中,后端代码直接获取用户提交的“subjcode”参数,并将其拼接到SQL查询语句中执行,未使用预编译语句(如PDO)或进行严格的输入过滤。由于CVSS向量显示无需用户交互且无需认证(PR:N),攻击者可通过发送特制的HTTP请求,在“subjcode”参数中注入恶意SQL payload(如UNION SELECT查询、布尔盲注或报错注入)。成功利用后,攻击者可以绕过应用逻辑,读取数据库中的学生信息、管理员凭证,甚至在特定数据库配置下写入WebShell或执行系统命令,从而完全控制服务器。