CVE-2026-5577Song-Li cross_browser 项目的 flask/uniquemachine_app.py 文件中存在 SQL 注入漏洞。攻击者可利用 details 端点的 ID 参数执行恶意 SQL 语句。由于该漏洞无需认证且可远程利用,攻击者可能导致信息泄露、数据篡改或服务中断。目前厂商尚未对此漏洞做出响应。
该漏洞的根源在于应用程序未能正确过滤用户输入。在 `flask/uniquemachine_app.py` 的 details 端点处理逻辑中,开发者直接将用户可控的 `ID` 参数拼接到 SQL 查询语句中,而没有使用参数化查询或 ORM 框架提供的防注入机制。这使得攻击者可以通过注入 SQL 控制字符(如 `'` 或 `--`)来改变查询结构。例如,通过构造 `1' OR '1'='1` 类型的 Payload,攻击者可以绕过条件限制或执行联合查询以提取敏感数据。鉴于 CVSS 评分为 7.3,该漏洞具有较高的风险,且利用代码已公开。