CVE-2026-41462ProjeQtor 7.0至12.4.3版本存在严重的未认证SQL注入漏洞。攻击者无需登录,即可通过登录接口的用户名字段构造恶意SQL语句。由于系统未对输入进行过滤,攻击者可利用该漏洞读取敏感数据、创建高权限账户,甚至执行系统命令,造成严重的数据泄露和服务器沦陷风险。
该漏洞核心在于ProjeQtor登录功能处理用户输入时存在缺陷。开发人员直接将HTTP请求中的'login'参数拼接至SQL查询语句,未使用预编译语句或进行严格的字符过滤。攻击者可以利用这一漏洞,在认证端点的用户名字段注入恶意SQL负载(例如' OR '1'='1或UNION SELECT)。由于漏洞无需预先认证(PR:N),攻击者可直接从互联网发起攻击。若数据库配置不当,攻击者可利用特定的SQL函数(如INTO OUTFILE)写入WebShell,从而在服务器上执行任意操作系统命令,获取系统最高权限。