CVE-2026-36923Sourcecodester Cab Management System 1.0版本存在SQL注入安全漏洞。该漏洞源于/cms/admin/bookings/view_booking.php文件对输入参数缺乏有效的安全过滤。尽管利用此漏洞需要高权限用户身份认证,但经过认证的攻击者仍可通过发送特制的恶意SQL请求,操纵后端数据库查询。这可能导致敏感数据泄露,对系统的机密性构成威胁。
该漏洞的核心在于应用程序在处理数据库查询时,未对用户提交的参数进行充分的过滤或转义,直接将其拼接到SQL语句中执行。具体而言,在Sourcecodester Cab Management System的/cms/admin/bookings/view_booking.php接口中,存在接收用户输入的变量(例如订单ID或其他标识符)。攻击者若拥有管理员或高权限账户,可在登录后通过代理工具拦截并修改发送至该接口的数据包。通过注入单引号、Union查询等恶意SQL语法,攻击者可以欺骗数据库服务器执行非预期的命令。由于CVSS向量显示为PR:H(需高权限),这表明该漏洞通常需要管理员级别的访问权限才能触发,限制了潜在攻击者的范围,但内部威胁或已获得初步访问权限的攻击者可利用此漏洞进一步窃取数据库中的用户数据、预订信息或其他敏感凭证。