CVE-2026-4568SourceCodester Sales and Inventory System 1.0版本中的/update_supplier.php组件存在SQL注入漏洞。该漏洞源于HTTP GET请求处理程序对参数sid的输入验证不足。未经身份验证或低权限的攻击者可利用此漏洞通过构造恶意SQL语句进行远程攻击,从而窃取数据库敏感信息、篡改数据或破坏服务完整性。鉴于利用代码已公开,建议尽快修复。
该漏洞位于SourceCodester Sales and Inventory System 1.0的/update_supplier.php接口中。漏洞根源在于应用程序直接将HTTP GET请求中的sid参数代入SQL查询语句执行,未使用预处理语句或进行严格的输入验证。攻击者可以通过在sid参数中注入单引号闭合原查询,并拼接恶意的SQL指令(如UNION SELECT或基于布尔的盲注语句)。由于CVSS评分为6.3,且攻击复杂度低(AC:L),具备低权限(PR:L)的攻击者即可从网络发起攻击。成功的利用可导致数据库中的敏感信息(如用户名、密码哈希、业务数据)被窃取或篡改,且由于漏洞组件直接回显或报错,可能极易被自动化工具扫描和利用。