CVE-2026-36872Sourcecodester Basic Library System v1.0 版本在 /librarysystem/load_book.php 接口存在 SQL 注入漏洞。由于该系统未对用户输入进行充分的过滤和验证,攻击者可通过构造恶意的 SQL 语句操纵数据库查询。尽管该漏洞利用需要高权限,但成功利用后可能导致数据库敏感信息泄露,对系统机密性造成影响。
该漏洞源于 Sourcecodester Basic Library System v1.0 在处理 /librarysystem/load_book.php 的请求时,存在不安全的数据库查询方式。应用程序直接将用户提交的参数拼接到 SQL 查询语句中,而未使用参数化查询或输入过滤机制。攻击者需要具备高权限(PR:H),如管理员或已认证用户账号,才能访问该漏洞接口。利用时,攻击者可以在参数字段中注入 SQL 语法(如 ' OR '1'='1 或 UNION SELECT),从而篡改原始查询逻辑。通过盲注或联合查询技术,攻击者可以提取数据库中的表结构、用户凭证或其他敏感数据。