IPBUF安全漏洞报告
English
CVE-2026-5620 CVSS 6.3 中危

CVE-2026-5620: itsourcecode管理系统SQL注入漏洞

披露日期: 2026-04-06

漏洞信息

漏洞编号
CVE-2026-5620
漏洞类型
SQL注入
CVSS评分
6.3 中危
攻击向量
网络 (AV:N)
认证要求
低权限 (PR:L)
用户交互
无需交互 (UI:N)
影响产品
itsourcecode Construction Management System

相关标签

SQL注入CVE-2026-5620itsourcecodeWeb安全Construction Management System

漏洞概述

itsourcecode Construction Management System 1.0版本被发现存在SQL注入漏洞。漏洞位于`/borrowed_equip_report.php`文件的参数处理组件中。由于未对用户输入的`Home`参数进行充分的过滤和清洗,攻击者可以通过网络远程发起攻击,构造恶意的SQL语句并植入该参数中。成功利用该漏洞可能导致数据库敏感信息泄露、数据完整性受损以及服务可用性降低,具有中等安全风险。

技术细节

该漏洞的核心原因在于应用程序在处理`/borrowed_equip_report.php`页面请求时,对于`Home`参数的处理存在缺陷。系统直接将该参数值拼接到后台SQL查询语句中,未使用预编译语句或有效的转义机制。攻击者利用这一缺陷,可以通过发送包含单引号、注释符及联合查询语句等特殊字符的HTTP GET或POST请求,干扰原本的SQL逻辑。根据CVSS 3.1评分向量,攻击需要低权限用户身份(PR:L),无需用户交互(UI:N),且攻击复杂度低(AC:L)。一旦注入成功,攻击者可绕过认证机制,窃取数据库中的管理员凭证、用户信息等机密数据(C:L),甚至修改或删除关键数据(I:L),对业务连续性造成影响(A:L)。

攻击链分析

STEP 1
侦察
攻击者识别目标使用的itsourcecode Construction Management System 1.0。
STEP 2
获取权限
攻击者注册或获取一个低权限账户(PR:L),以便能够访问受影响的页面。
STEP 3
漏洞利用
攻击者向`/borrowed_equip_report.php`发送精心构造的HTTP请求,在`Home`参数中注入恶意SQL代码。
STEP 4
执行命令
后端数据库解析并执行了被篡改的SQL语句,返回敏感数据或执行写入操作。
STEP 5
达成目标
攻击者成功获取数据库信息(C:L),篡改数据(I:L),或导致服务拒绝(A:L)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests # Target URL configuration target_url = "http://target-ip/borrowed_equip_report.php" # Injection payload for testing SQLi # Using a simple time-based blind payload for demonstration payload = "1' AND SLEEP(5)-- -" params = { "Home": payload } try: print(f"[*] Sending request to {target_url} with payload: {payload}") response = requests.get(target_url, params=params, timeout=10) if response.elapsed.total_seconds() >= 5: print("[+] Vulnerability confirmed! Database response delay detected.") else: print("[-] Vulnerability not detected or payload failed.") except requests.exceptions.RequestException as e: print(f"[!] Error occurred: {e}")

影响范围

itsourcecode Construction Management System 1.0

防御指南

临时缓解措施
在未升级修复前,建议在网络边界部署Web应用防火墙(WAF),配置规则拦截针对`borrowed_equip_report.php`参数的SQL注入攻击代码。同时,严格限制数据库用户的权限,避免使用数据库管理员账户运行应用程序,并加强对系统异常日志的实时监控。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表