CVE-2026-36943Sourcecodester Computer and Mobile Repair Shop Management System v1.0版本被发现存在安全漏洞。该漏洞位于/rsms/admin/repairs/manage_repair.php文件中,由于对用户输入缺乏有效的过滤,导致攻击者可以利用SQL注入漏洞获取敏感信息。虽然CVSS评分仅为2.7(低危),但该漏洞需要高权限用户才能触发,且主要影响数据的机密性。
该漏洞属于典型的SQL注入漏洞。其根本原因是开发人员在编写/rsms/admin/repairs/manage_repair.php文件时,直接将用户提交的HTTP请求参数拼接到了SQL查询语句中,而没有使用预编译语句或进行有效的安全过滤。攻击者利用此漏洞的前提是必须拥有系统的高权限账户(PR:H)。一旦具备权限,攻击者可以通过构造特定的SQL Payload(如单引号闭合、UNION查询等),欺骗数据库服务器执行攻击者指定的SQL命令。虽然CVSS评分较低,但这主要是因为需要高权限且仅影响机密性(C:L)。攻击者可以利用此漏洞提取数据库中的敏感信息,如用户哈希、系统配置等,为进一步的内网渗透或权限提升提供数据支持。