CVE-2026-4532Code-Projects Simple Food Ordering System在1.0及之前版本中存在一处安全漏洞,该漏洞被归类为敏感文件或目录访问问题。漏洞的具体成因在于Database Backup Handler组件对/food/sql/food.sql文件的处理逻辑存在缺陷,未实施有效的访问控制。攻击者无需经过身份认证即可远程发起攻击,利用该漏洞直接下载或访问服务器上的敏感备份文件。鉴于该漏洞的利用代码已被公开披露,且攻击门槛较低,对系统数据的机密性构成潜在威胁,建议管理员立即排查并修复系统配置,以防止敏感数据泄露。
CVE-2026-4532漏洞主要源于code-projects Simple Food Ordering System在处理数据库备份文件时的访问控制缺失。在受影响的版本中,系统将包含数据库结构或数据的SQL文件(food.sql)直接放置在Web可访问的目录下(/food/sql/),且未配置适当的身份验证或授权检查机制。根据CVSS 3.1向量分析,该漏洞的攻击向量为网络(AV:N),攻击复杂度低(AC:L),且无需任何权限(PR:N)和用户交互(UI:N)。攻击者只需构造指向`/food/sql/food.sql`的HTTP GET请求,即可绕过前端界面直接获取文件内容。这种敏感信息泄露漏洞虽然不直接影响系统的完整性和可用性,但泄露的数据库结构信息可能为后续的SQL注入或其他针对性攻击提供便利,因此风险等级定为中危。修复该漏洞的核心在于加强文件系统的访问控制策略。