CVE-2026-4223CVE-2026-4223是itsourcecode公司开发的薪资管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/manage_employee.php文件中,由于对ID参数处理不当,攻击者可以通过构造恶意的SQL语句实现数据库注入攻击。由于该漏洞无需认证即可利用,且攻击复杂度较低,远程攻击者可以轻易利用此漏洞获取数据库中的敏感信息,包括员工薪资数据、用户账户信息等机密数据。漏洞于2026年3月16日披露,目前公开的漏洞利用代码(PoC)已经可用,CVSS评分达到7.3,属于高危级别漏洞。
该SQL注入漏洞位于itsourcecode Payroll Management System 1.0的/manage_employee.php文件中的ID参数处理逻辑中。攻击者可以通过HTTP请求中的ID参数注入任意SQL语句,利用数据库查询的缺陷获取未授权的数据库访问权限。由于漏洞属于无认证类型的SQL注入,攻击者无需获取任何有效的用户凭据即可发动攻击。漏洞利用方式主要通过构造带有SQL payloads的恶意请求,如使用UNION SELECT、布尔盲注或时间盲注等技术从数据库中提取敏感信息。攻击者可以利用此漏洞进行数据窃取、修改数据库内容或在某些情况下执行操作系统命令。CVSS 3.1向量显示该漏洞通过网络(AV:N)可被利用,无需特殊权限(PR:N)和用户交互(UI:N),对机密性、完整性和可用性均造成较低影响(C:L/I:L/A:L)。