CVE-2026-4189CVE-2026-4189是phpipam 1.7.4及之前版本中存在的一个高危SQL注入漏洞。该漏洞位于phpipam的Section Handler组件中,具体受影响的文件为app/admin/sections/edit-result.php。攻击者可以通过操纵subnetOrdering参数实现SQL注入攻击。由于该漏洞需要高权限认证(PR:H)才能利用,攻击者需要拥有管理员或相应权限的账户。由于漏洞已公开且CVSS评分为4.7(中等严重性),对互联网上的phpipam服务器构成了实际威胁。攻击者可以利用此漏洞读取数据库中的敏感信息、修改数据或在某些情况下执行操作系统命令。该漏洞的发现者通过vuldb.com报告,厂商在收到早期通知后未做出任何回应。
该SQL注入漏洞存在于phpipam的Section Handler组件中,具体位于app/admin/sections/edit-result.php文件。当处理用户提交的subnetOrdering参数时,应用程序未对输入进行充分的过滤和参数化查询处理。攻击者可以通过构造恶意的SQL语句片段来绕过现有的输入验证机制。CVSS向量显示该漏洞具有网络攻击向量(AV:N),低攻击复杂度(AC:L),需要高权限认证(PR:H),无用户交互要求(UI:N)。成功利用后可能导致机密性(低)、完整性(低)和可用性(低)方面的影响。由于该漏洞影响的是管理功能中的参数处理,攻击者需要具备管理员或相应权限才能访问受影响的端点。攻击者利用该漏洞可以执行任意SQL查询,获取数据库中的用户凭据、配置信息或其他敏感数据。