CVE-2026-4570SourceCodester Sales and Inventory System 1.0版本存在SQL注入漏洞。在/view_customers.php文件中,系统未对HTTP POST请求参数searchtxt进行有效过滤,导致攻击者可远程利用该漏洞执行恶意SQL语句,从而窃取数据库敏感信息或破坏数据完整性。
该漏洞位于SourceCodester Sales and Inventory System 1.0的/view_customers.php组件中。由于HTTP POST请求处理程序对searchtxt参数缺乏安全检查,直接将其拼接到SQL查询中,攻击者可以通过构造特殊字符(如单引号、注释符)篡改SQL逻辑。攻击向量为网络(AV:N),无需用户交互(UI:N),仅需低权限(PR:L)即可触发。成功利用后,攻击者可读取、修改或删除数据库内容,造成信息泄露(C:L)、完整性受损(I:L)及服务受限(A:L)。