CVE-2026-37592Sourcecodester Storage Unit Rental Management System v1.0存在SQL注入漏洞。漏洞位于/storage/admin/maintenance/manage_pricing.php文件中,由于对用户输入过滤不严,具备高权限的攻击者可通过注入恶意SQL语句窃取数据库敏感信息,造成机密性泄露。
该漏洞源于应用程序在处理/manage_pricing.php文件中的请求时,未对用户输入进行有效的安全过滤,直接将其拼接到SQL查询语句中。攻击者需拥有管理员级别的高权限账户(PR:H)才能访问该功能点。通过网络向量(AV:N),攻击者可构造特定的SQL Payload注入到查询参数中。由于系统未使用预处理语句,数据库会执行注入的命令,导致敏感数据(如凭证、业务数据)被披露,但不会影响完整性和可用性。