CVE-2026-5575SourceCodester/jkev Record Management System 1.0版本的登录组件存在高危安全漏洞。该漏洞源于index.php文件对用户提交的“Username”参数缺乏严格的过滤机制,导致攻击者能够构造恶意的SQL语句进行注入攻击。由于攻击无需认证且可远程发起,成功利用该漏洞可能导致敏感数据库信息泄露,甚至完全控制数据库,严重威胁系统的机密性、完整性与可用性。
该漏洞属于SQL注入类型,主要影响SourceCodester/jkev Record Management System的登录功能。在处理登录请求时,后端代码直接将用户输入的Username参数拼接到SQL查询语句中,未使用预编译或转义机制。攻击者可以通过发送特制的HTTP POST请求,在Username字段注入SQL控制字符(如单引号)和逻辑运算符。这会改变SQL查询的原始逻辑,使攻击者能够绕过密码验证直接登录系统,或利用UNION SELECT语句读取数据库中的管理员哈希、用户表等敏感信息。鉴于CVSS向量显示无需用户交互且攻击复杂度低,该漏洞极易被自动化工具扫描和利用。