CVE-2026-5328shsuishang modulithshop在处理商品列表排序参数时存在SQL注入漏洞。攻击者可通过操纵sidx或sort参数,在未经过滤的情况下注入恶意SQL语句。该漏洞需要低权限且无需用户交互即可远程利用,可能导致数据泄露或篡改。
该漏洞出现在`ProductIndexServiceImpl.java`文件的`listItem`函数中。由于`ProductItemDao`接口在处理排序字段(`sidx`和`sort`)时,直接将用户可控的输入拼接到SQL查询语句中,缺乏有效的预编译或输入过滤机制。攻击者只需拥有低权限账号,即可构造特定的SQL载荷(如布尔盲注或时间盲注Payload),通过HTTP请求发送至服务器。由于系统使用滚动发布,受影响版本涵盖特定提交之前的所有版本。成功的利用将允许攻击者在数据库上下文中执行任意命令,绕过认证获取敏感数据。