CVE-2026-4777SourceCodester Sales and Inventory System 1.0版本中存在安全漏洞。该漏洞位于view_supplier.php文件的POST参数处理程序中,由于对用户输入的searchtxt参数缺乏有效的过滤和校验,导致攻击者可以构造恶意SQL语句进行注入攻击。攻击者无需用户交互,利用低权限即可远程发起攻击,可能导致数据库信息泄露、数据篡改或服务中断。
该漏洞源于SourceCodester Sales and Inventory System 1.0在处理供应商查询请求时的编码缺陷。具体来说,在view_supplier.php文件中,程序直接接收用户通过POST请求提交的searchtxt参数,并将其拼接到SQL查询语句中,未进行任何预编译或参数化处理。这种不安全的编码方式允许攻击者通过输入精心构造的SQL片段(如单引号、注释符或联合查询语句),改变原始查询逻辑。由于CVSS向量显示权限要求低(PR:L)且无需用户交互(UI:N),攻击者可以轻易地通过自动化工具发送恶意请求。成功的利用可导致服务器执行非授权的SQL命令,从而窃取敏感数据(如用户凭证、库存信息)、修改数据库内容或破坏系统可用性。