CVE-2026-36947Sourcecodester Computer and Mobile Repair Shop Management System v1.0 版本被发现存在安全漏洞。该漏洞位于系统后台的 /rsms/admin/services/view_service.php 文件中,由于对用户输入的数据缺乏严格的过滤或验证,导致出现了 SQL 注入漏洞。尽管该漏洞的利用需要较高的权限(PR:H),但攻击者一旦获得管理员访问权限,即可利用此漏洞窃取数据库中的敏感信息。
该漏洞属于典型的 SQL 注入漏洞。在 Sourcecodester Computer and Mobile Repair Shop Management System v1.0 的后端代码实现中,/rsms/admin/services/view_service.php 文件直接接收用户提供的参数(如服务ID)并将其拼接到 SQL 查询语句中执行,未使用预编译语句或有效的输入清洗机制。根据 CVSS 向量分析,攻击复杂度为低(AC:L),但需要高权限(PR:H),这意味着攻击者首先需要登录到管理员账户。利用此漏洞,攻击者可以通过构造恶意的 SQL 语句(例如 UNION SELECT 或布尔盲注),绕过前端验证,从数据库中提取敏感数据(如用户凭证、系统配置等),造成信息泄露(C:L)。