CVE-2026-36937Sourcecodester Online Resort Management System v1.0版本被发现存在安全漏洞。该漏洞位于系统的/orms/admin/reservations/view_details.php路径下,由于对用户输入的参数缺乏有效的过滤机制,导致存在SQL注入风险。攻击者需要具备高权限才能利用此漏洞,成功利用后可能窃取数据库中的敏感信息,但不会破坏系统的完整性和可用性。
该漏洞是典型的SQL注入漏洞,具体发生在Sourcecodester Online Resort Management System v1.0的`view_details.php`文件中。漏洞原理是应用程序在接收用户请求参数(通常用于查询预订详情的ID)时,未使用参数化查询或预编译语句,而是直接将其拼接到SQL查询语句中传递给数据库执行。由于CVSS向量显示PR:H(权限要求高),攻击者首先需要通过合法或非法手段获取管理员账户权限并登录后台。随后,攻击者可在HTTP请求中注入恶意的SQL语法(例如`UNION SELECT`语句),利用数据库的报错信息或联合查询技术,读取数据库结构、用户凭证等敏感数据,从而进一步渗透系统。