CVE-2026-36946Sourcecodester Computer and Mobile Repair Shop Management System v1.0版本存在SQL注入漏洞。该漏洞位于/rsms/admin/inquiries/view_details.php文件中,由于应用程序未对用户提交的输入数据进行充分的过滤和验证,导致攻击者能够构造恶意的SQL语句。尽管利用此漏洞需要高权限(PR:H),但一旦成功利用,攻击者可能窃取数据库中的敏感信息,对系统机密性造成一定影响。
该漏洞属于典型的SQL注入漏洞,其根本原因是信任边界未做好过滤。在受影响系统的/rsms/admin/inquiries/view_details.php文件中,代码逻辑直接将HTTP请求中的参数(通常为ID或标识符)拼接到SQL查询语句中执行,未使用预编译语句(Prepared Statements)或ORM框架进行安全处理。由于CVSS向量指出需要高权限(PR:H),推测该接口位于管理员后台。攻击者首先需要获取管理员账号密码登录系统,随后在访问详情页面时,拦截HTTP请求并将参数修改为SQL Payload(如UNION SELECT或基于布尔的盲注语句)。数据库引擎会将注入的恶意代码当作SQL指令执行,从而绕过认证逻辑或直接查询数据库中的其他表数据(如管理员哈希、用户信息等)。