CVE-2026-5182SourceCodester Teacher Record System 1.0版本中的参数处理组件存在SQL注入漏洞。由于对用户输入的searchteacher参数缺乏有效的过滤,未经身份认证的远程攻击者可利用该漏洞执行恶意SQL语句,从而窃取敏感数据、篡改数据库信息或影响系统可用性。
该漏洞位于SourceCodester Teacher Record System 1.0的参数处理组件中,具体影响Teacher Record System文件。系统在处理用户通过HTTP请求提交的“searchteacher”参数时,未对输入内容进行严格的类型检查和安全过滤,直接将其拼接到后台SQL查询语句中。这种不安全的编码方式导致了经典的SQL注入漏洞。由于漏洞无需认证(PR:N)且无需用户交互(UI:N),攻击者可以通过网络(AV:N)远程发起攻击。攻击者只需构造包含恶意SQL代码的Payload(例如使用单引号闭合查询并附加UNION SELECT语句),即可欺骗数据库引擎执行非授权命令。利用成功后,攻击者可以绕过登录验证,提取敏感信息(如用户凭证),修改数据库内容,甚至在某些情况下执行系统命令,严重影响系统的机密性、完整性和可用性。