CVE-2026-36950Sourcecodester Online Thesis Archiving System v1.0版本存在SQL注入漏洞。攻击者可利用/otas/projects_per_department.php文件中的输入验证缺陷,构造恶意SQL语句。由于需要高权限,利用门槛较高,但成功攻击可能导致敏感信息泄露。
该漏洞位于/otas/projects_per_department.php接口。应用程序在接收参数时,未对其进行充分的过滤或转义,直接拼接到SQL查询中执行。根据CVSS向量分析,攻击者需具备高权限用户身份(PR:H),通过网络发起攻击(AV:N)。利用该漏洞主要威胁数据的机密性(C:L),可能导致数据库结构或部分数据被读取,但通常不影响数据的完整性和系统的可用性。