CVE-2026-36941Sourcecodester Online Resort Management System v1.0 版本被发现存在SQL注入漏洞。该漏洞位于 /orms/admin/rooms/manage_room.php 文件中,由于未对用户输入进行充分的过滤和验证,导致拥有高权限的攻击者可以构造恶意的SQL语句并执行。尽管该漏洞的CVSS评分较低(2.7),且仅影响机密性,但仍可能导致敏感数据库信息泄露,对系统安全性构成潜在威胁。
该漏洞的根本原因在于 /orms/admin/rooms/manage_room.php 在处理房间管理相关的请求时,直接将用户可控的参数拼接到SQL查询语句中,而未使用预编译语句(Prepared Statements)或有效的输入过滤机制。根据CVSS向量(PR:H),利用此漏洞需要攻击者具备高权限(通常是管理员账户)。攻击者在登录后台后,可通过修改HTTP请求参数(如id或room_id),注入联合查询(UNION SELECT)或布尔盲注Payload。由于攻击向量为网络(AV:N)且无需用户交互(UI:N),利用过程相对直接。成功的攻击可导致数据库中的低敏感度数据泄露,但不会破坏数据的完整性或可用性。