CVE-2026-5326SourceCodester Leave Application System 1.0版本存在权限绕过漏洞。该漏洞位于/index.php?page=manage_user的用户信息处理组件中。由于系统未对用户请求中的ID参数进行严格的身份验证与授权检查,攻击者无需登录即可通过篡改该参数绕过安全机制。攻击者可利用此漏洞远程获取敏感用户信息或执行未授权操作,目前相关利用代码已公开披露。
该漏洞本质上属于不安全的直接对象引用(IDOR)。在SourceCodester Leave Application System 1.0的代码逻辑中,文件/index.php?page=manage_user负责处理用户信息的展示与管理。漏洞产生的原因在于服务器端仅依据客户端提交的GET或POST参数“ID”来检索数据库记录,完全忽略了请求发起者的身份上下文。当攻击者发送请求时,系统未执行“访问控制检查”,即未验证当前会话用户是否拥有目标ID数据的访问权限。攻击者只需简单修改URL或数据包中的ID参数值(例如从1改为2),即可横向遍历系统内的所有用户数据。这种逻辑缺陷使得攻击者能够以低权限甚至未授权状态下接管或查看高权限账户信息,且攻击过程无需复杂交互,隐蔽性较强。