CVE-2026-36952Sourcecodester Online Thesis Archiving System v1.0版本被发现存在SQL注入漏洞。该漏洞位于系统后台的/otas/admin/curriculum/manage_curriculum.php文件中。由于开发人员未能对用户提交的数据进行严格的过滤和验证,导致攻击者可以通过构造特定的恶意SQL语句来操纵后端数据库查询。尽管该漏洞的CVSS评分较低(2.7),且利用需要高权限,但成功利用仍可能导致敏感数据泄露。
该漏洞的根本原因在于应用程序在构建SQL查询时,直接将HTTP请求参数拼接到查询语句中,未使用参数化查询或预编译语句。根据CVSS向量分析,攻击需要高权限(PR:H),说明漏洞点位于管理员认证后的受保护页面。攻击者首先需要获取管理员账户权限并登录系统。随后,在访问`/otas/admin/curriculum/manage_curriculum.php`接口时,攻击者可以在特定的参数(如ID或搜索字段)中注入SQL控制字符(例如单引号 `'` 或注释符 `--`)。通过基于布尔的盲注、联合查询(UNION SELECT)或报错注入技术,攻击者可以绕过应用逻辑,从数据库中提取包括管理员哈希、用户信息在内的敏感数据。由于是低权限用户交互且网络攻击向量复杂度低,该漏洞具有明确的利用场景。