CVE-2026-36945Sourcecodester Computer and Mobile Repair Shop Management System v1.0版本存在SQL注入漏洞。漏洞位于/rsms/admin/clients/manage_client.php文件中,由于未对用户输入进行充分过滤,导致攻击者可利用该漏洞执行恶意SQL语句,造成数据库信息泄露。
该漏洞属于典型的SQL注入漏洞。在Sourcecodester Computer and Mobile Repair Shop Management System v1.0的/rsms/admin/clients/manage_client.php接口中,程序直接接收用户提交的参数并将其拼接到SQL查询语句中,未使用预处理语句或进行有效的安全过滤。由于CVSS向量显示需要高权限(PR:H),攻击者首先需要登录管理员账户。随后,攻击者可以通过修改HTTP请求中的特定参数,注入Union查询或布尔盲注语句。数据库服务器在解析并执行这些恶意语句后,会将查询结果返回给攻击者,从而导致敏感数据(如用户凭证、系统配置)泄露。成功利用此漏洞需要具备管理员权限,但一旦利用成功,将对数据机密性造成严重影响。