CVE-2026-36873Sourcecodester Basic Library System v1.0 被发现存在SQL注入漏洞。攻击者可利用 /librarysystem/load_admin.php 接口中的输入验证缺失,通过构造恶意SQL语句篡改数据库查询。由于利用该漏洞需高权限,主要风险在于已认证的恶意管理员窃取敏感数据。此漏洞CVSS评分为2.7,属于低危级别。
该漏洞的核心成因在于 `/librarysystem/load_admin.php` 文件对用户提交的参数缺乏严格的输入验证和转义处理,导致存在SQL注入风险。攻击者通过分析应用程序的数据库结构,构造特定的SQL Payload(例如利用 `UNION SELECT` 语句进行联合查询或基于时间的盲注)。根据CVSS向量分析,利用此漏洞具有较高的攻击复杂度且需要高权限(PR:H),意味着攻击者必须先持有合法的账户凭证(通常是管理员权限)才能向目标端点发送请求。一旦注入成功,攻击者可以绕过应用程序逻辑,直接从数据库后端提取敏感数据(如用户表、配置信息),从而窃取关键机密信息(C:L),但不会影响数据的完整性和系统的可用性。