CVE-2026-5531SourceCodester Student Result Management System 1.0版本中发现一处安全漏洞。该漏洞位于文件`/login_credentials.txt`的HTTP GET请求处理程序中。由于系统将敏感信息以明文形式存储在文件或磁盘上,且缺乏有效的访问控制,攻击者可以远程发起攻击获取敏感凭据,目前该漏洞的利用细节已被公开披露。
该漏洞的根本原因在于应用程序在处理用户凭证时未能遵循最小权限原则和安全存储最佳实践。系统将管理员的登录凭据直接以明文形式存储在Web根目录或可访问的目录下的`/login_credentials.txt`文件中。攻击者无需进行身份认证,也无需诱导用户交互,仅需向服务器发送简单的HTTP GET请求(如`GET /login_credentials.txt HTTP/1.1`),服务器便会直接响应并传输包含用户名和密码的文本文件内容。这种不安全的文件存储方式直接导致了凭据泄露,使得攻击者能够轻易接管系统管理员账户。