CVE-2026-5719itsourcecode Construction Management System 1.0版本被发现存在严重的安全设计缺陷。该漏洞具体存在于/borrowedtool.php文件的处理逻辑中,由于程序未对传入的'code'参数进行严格的过滤和转义,直接将其拼接到数据库查询语句,从而引发了SQL注入漏洞。攻击者可以利用该漏洞进行远程攻击,且无需用户交互,仅需低权限账户即可实施。
该漏洞的根本原因在于itsourcecode Construction Management System 1.0在/borrowedtool.php文件的开发过程中,违反了安全编码规范。系统在接收HTTP请求参数'code'时,缺乏有效的输入验证机制和参数化查询保护,导致攻击者能够通过该参数注入恶意的SQL语法。攻击向量为网络(AV:N),攻击复杂度低(AC:L),意味着利用门槛极低。攻击者可以通过发送特制的HTTP请求,利用Union查询、报错注入或布尔盲注等技术,绕过应用层的逻辑检查,进而操纵后端数据库。由于权限要求为低(PR:L),普通注册用户即可利用此漏洞。成功的利用可能导致敏感信息(如用户凭证、管理数据)的泄露(C:L),数据的非法篡改(I:L),以及通过消耗数据库资源导致服务拒绝(A:L)。