CVE-2026-5034code-projects Accounting System 1.0版本中存在安全漏洞。受影响的是/edit_costumer.php文件的参数处理组件。攻击者可以通过操纵参数cos_id来触发SQL注入漏洞。该漏洞无需认证且无需用户交互即可通过网络远程发起攻击,可能导致数据库信息泄露、数据篡改或服务受限,对系统的机密性、完整性和可用性造成影响。
该漏洞根源在于code-projects Accounting System 1.0版本的/edit_costumer.php文件中存在不安全的数据库查询实现。系统在接收用户输入的参数cos_id时,未实施有效的安全过滤机制,直接将其拼接到SQL语句中执行。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),攻击者无需登录账户或诱导用户操作,仅需向服务器端发送精心构造的HTTP GET或POST请求即可触发漏洞。攻击者可以利用经典的SQL注入技术,如单引号闭合、联合查询(UNION SELECT)或布尔盲注,从而绕过应用程序的逻辑检查。成功的攻击可能导致后台数据库中的敏感信息(如用户凭证、财务记录)被非法读取、修改或删除,严重威胁系统的数据安全。目前已有公开的PoC代码验证了该利用路径。