CVE-2026-36234itsourcecode Online Student Enrollment System v1.0版本中存在严重的SQL注入漏洞。由于newCourse.php文件对'coursename'参数缺乏有效的过滤,攻击者无需认证即可通过构造恶意SQL语句执行攻击。该漏洞可能导致数据库敏感信息泄露、数据被篡改或删除,严重威胁系统安全。
该漏洞源于应用程序在构建SQL查询时,未对用户输入的'coursename'参数进行严格的类型检查或转义处理。在newCourse.php页面处理课程添加请求时,攻击者可以注入单引号或其他SQL元字符来改变原始查询逻辑。由于CVSS评分显示无需用户交互(UI:N)且无需认证(PR:N),远程攻击者可直接向服务器发送特制的HTTP请求。利用方式包括基于布尔的盲注、联合查询注入或时间盲注,从而绕过应用逻辑直接操作后端数据库,获取敏感数据或执行系统命令。