CVE-2026-4900该漏洞存在于code-projects Online Food Ordering System 1.0中。由于系统对敏感文件配置不当,攻击者无需认证即可远程访问/dbfood/localhost.sql文件。该文件包含敏感的数据库结构或数据,导致信息泄露。目前已有公开的利用代码,风险较高,建议尽快修复配置。
该漏洞源于code-projects Online Food Ordering System 1.0在部署时的安全配置疏忽。系统将包含数据库结构及初始数据的SQL备份文件(localhost.sql)放置在Web可访问的目录/dbfood/下。根据CVSS向量AV:N/AC:L/PR:N/UI:N/S:U,该漏洞利用难度极低,攻击者无需任何权限或用户交互,仅需通过网络即可发起攻击。当攻击者发现目标站点存在该路径时,通过发送简单的HTTP GET请求即可下载该文件。这种敏感信息泄露不仅暴露了数据库表结构,还可能包含管理员密码哈希或测试数据,严重威胁系统安全,攻击者可利用这些信息进行后续的撞库攻击或入侵数据库服务器。