CVE-2026-5675itsourcecode 建筑管理系统 1.0 版本存在 SQL 注入漏洞。攻击者可以通过操作 /borrowed_tool.php 文件中的 emp 参数,构造恶意 SQL 语句执行数据库查询。由于该漏洞无需用户交互且仅需低权限即可远程利用,可能导致敏感信息泄露、数据篡改或服务中断。
该漏洞源于 itsourcecode 建筑管理系统 1.0 版本中的 /borrowed_tool.php 文件对用户输入缺乏严格的过滤机制。在参数处理组件中,emp 参数被直接拼接到 SQL 查询语句中执行,未采用预编译语句或有效的输入清洗。攻击者可以利用这一设计缺陷,构造特定的 HTTP 请求,在 emp 参数中注入恶意的 SQL 代码。根据 CVSS 3.1 评分向量,该漏洞攻击复杂度低(AC:L),且无需用户交互(UI:N),仅需低权限(PR:L)即可通过网络(AV:N)进行远程利用。成功利用此漏洞可能导致数据库中的敏感信息(如用户凭证、项目数据)泄露,关键数据被篡改或删除,甚至导致数据库服务不可用,对系统安全构成中等风险。