CVE-2026-36948Sourcecodester Online Thesis Archiving System v1.0 版本中的 /otas/view_archive.php 文件存在 SQL 注入漏洞。由于未对用户输入进行有效过滤,未经身份验证的攻击者可利用此漏洞执行任意 SQL 语句,导致数据库信息泄露及数据篡改。
该漏洞位于 /otas/view_archive.php 文件中,主要原因是应用程序未对用户提交的参数进行充分的输入验证和转义,直接将其拼接到 SQL 查询语句中执行。攻击者无需登录认证即可远程利用此漏洞。通过构造恶意的 SQL 语句,攻击者可以利用联合查询、报错注入或盲注技术,从后端数据库中提取敏感数据(如管理员账号密码、用户论文信息等),或者在特定条件下修改数据库内容。该漏洞利用难度低(AC:L),无需用户交互(UI:N),对系统的机密性、完整性和可用性均构成威胁。