CVE-2026-4236CVE-2026-4236是itsourcecode公司开发的在线报名系统1.0版本中存在的高危安全漏洞。该漏洞位于/enrollment/index.php?view=add页面,攻击者可以通过txtsearch、deptname或name参数注入恶意SQL代码。由于系统未对用户输入进行充分的过滤和验证,攻击者可以在无需认证的情况下远程利用此漏洞。成功利用此漏洞可导致敏感数据库信息泄露、数据库数据被篡改,甚至可能获取服务器操作权限。该漏洞CVSS评分为7.3,属于高危级别,攻击复杂度低且无需用户交互,攻击者可从网络远程发起攻击。
该漏洞是典型的SQL注入(SQL Injection)漏洞,存在于在线报名系统的/add功能页面。漏洞的根本原因是应用程序在处理用户输入时,直接将用户可控的参数(txtsearch、deptname、name)拼接到SQL查询语句中,而没有进行充分的输入过滤或使用参数化查询。攻击者可以通过构造特定的SQL语句片段,如使用单引号闭合原语句、添加UNION SELECT子句或使用布尔型盲注等技术,绕过应用程序的逻辑执行,获取数据库中的敏感信息。攻击者可能获取的用户信息包括:学生个人信息、课程数据、管理员账号密码哈希等。在某些配置不当的数据库环境中,还可能通过LOAD_FILE()函数读取服务器敏感文件,或通过INTO OUTFILE写入webshell实现远程代码执行。