CVE-2026-5620itsourcecode Construction Management System 1.0版本被发现存在SQL注入漏洞。漏洞位于`/borrowed_equip_report.php`文件的参数处理组件中。由于未对用户输入的`Home`参数进行充分的过滤和清洗,攻击者可以通过网络远程发起攻击,构造恶意的SQL语句并植入该参数中。成功利用该漏洞可能导致数据库敏感信息泄露、数据完整性受损以及服务可用性降低,具有中等安全风险。
该漏洞的核心原因在于应用程序在处理`/borrowed_equip_report.php`页面请求时,对于`Home`参数的处理存在缺陷。系统直接将该参数值拼接到后台SQL查询语句中,未使用预编译语句或有效的转义机制。攻击者利用这一缺陷,可以通过发送包含单引号、注释符及联合查询语句等特殊字符的HTTP GET或POST请求,干扰原本的SQL逻辑。根据CVSS 3.1评分向量,攻击需要低权限用户身份(PR:L),无需用户交互(UI:N),且攻击复杂度低(AC:L)。一旦注入成功,攻击者可绕过认证机制,窃取数据库中的管理员凭证、用户信息等机密数据(C:L),甚至修改或删除关键数据(I:L),对业务连续性造成影响(A:L)。