CVE-2026-5650CVE-2026-5650 是 code-projects Online Application System for Admission 1.0 中发现的一个安全漏洞。该漏洞源于系统对敏感文件存储不当,具体涉及 /enrollment/database/oas.sql 文件。攻击者可利用此漏洞远程访问并下载包含敏感信息的数据库备份文件。由于无需用户交互和认证,攻击者可轻易获取系统内部数据,导致信息泄露。目前相关利用代码已公开,建议用户尽快采取措施。
该漏洞的成因在于 Web 服务器配置不当或应用逻辑缺陷,导致位于网站根目录或可访问目录下的数据库备份文件 oas.sql 没有受到适当的访问控制保护。在正常的系统架构中,数据库备份文件应存储在 Web 根目录之外,或者通过严格的身份验证机制进行保护。然而,在该产品的 1.0 版本中,攻击者可以通过构造特定的 HTTP GET 请求,直接访问 /enrollment/database/oas.sql 路径。由于该文件通常包含数据库的完整结构和所有数据(如管理员凭据、用户个人信息等),一旦被下载,攻击者可以离线分析这些数据,进一步提取敏感信息或利用凭证登录系统。该漏洞属于典型的敏感信息泄露漏洞,利用门槛极低,危害性主要取决于备份数据的敏感程度。