CVE-2026-36938Sourcecodester Online Resort Management System v1.0版本被发现存在SQL注入漏洞。该漏洞位于系统的/orms/admin/rooms/view_room.php文件中,由于应用程序未对用户输入的数据进行严格的过滤和校验,导致攻击者可以构造恶意的SQL语句并通过该接口提交。尽管该漏洞的CVSS评分为2.7(低危),且要求攻击者具有高权限(PR:H),但成功利用后仍可能导致数据库中的敏感信息泄露。建议管理员尽快检查并修补该文件中的参数处理逻辑。
该漏洞的核心原理在于Sourcecodester Online Resort Management System在处理房间查看请求时,直接将HTTP请求参数拼接到SQL查询语句中,而未使用参数化查询或预编译语句。具体受影响的文件为/orms/admin/rooms/view_room.php。攻击者首先需要通过其他手段获取系统的高权限账户(如管理员账户),因为CVSS向量显示权限要求为高(PR:H)。一旦拥有后台访问权限,攻击者可以在view_room.php的请求参数(如房间ID)中注入SQL Payload。例如,使用UNION SELECT语句可以绕过原有的查询逻辑,从users表中提取用户名、密码哈希等敏感数据。由于攻击复杂度为低且无需用户交互,该漏洞对于内部恶意人员或已获得初步访问权的攻击者具有实际利用价值。