CVE-2026-4625SourceCodester Online Admission System 1.0版本被发现存在SQL注入漏洞。该漏洞位于/programmes.php文件中,由于程序未对用户输入的'program'参数进行严格的过滤和验证,导致攻击者可以远程构造恶意SQL语句并执行。目前该漏洞的利用细节已被公开,攻击者无需用户交互即可发起攻击,成功利用可能导致数据库敏感信息泄露、数据篡改或系统权限提升,安全风险较高。
该漏洞的技术原理在于典型的SQL注入缺陷。在SourceCodester Online Admission System 1.0的/programmes.php接口处理逻辑中,后端代码直接获取HTTP请求中的'program'参数,并将其动态拼接到SQL查询语句中,未采用参数化查询或预编译技术。由于缺乏有效的输入清洗机制,攻击者可以通过在参数值中插入SQL控制字符(如单引号、注释符)和布尔逻辑语句,改变原始SQL语句的语义。根据CVSS向量分析,该漏洞攻击复杂度低(AC:L),无需特权(PR:N)且无需用户交互(UI:N),攻击者可通过网络(AV:N)发起攻击。成功的利用将允许攻击者在数据库上下文中执行任意命令,从而窃取管理员凭证、学生信息等敏感数据,或破坏数据库完整性。