CVE-2026-5033code-projects Accounting System 1.0版本的/view_costumer.php文件存在严重的SQL注入漏洞。攻击者无需任何认证,通过操纵cos_id参数即可注入恶意SQL语句。该漏洞允许远程攻击者窃取数据库信息、篡改数据或破坏服务,影响系统机密性、完整性和可用性。
该漏洞主要归因于code-projects Accounting System 1.0在开发/view_costumer.php功能时,未能对用户输入的cos_id参数进行严格的边界检查和安全过滤。后端程序直接将未经过滤的参数值拼接到SQL查询语句中,导致了经典的SQL注入漏洞。攻击者可以利用这一缺陷,通过构造恶意的HTTP请求,在cos_id参数中注入SQL控制字符。由于该组件无需身份验证即可访问,远程攻击者可轻易利用基于布尔或时间的盲注技术提取数据库结构,甚至使用UNION查询直接获取管理员账号密码等敏感数据,进而接管服务器权限。