CVE-2026-5823itsourcecode Construction Management System 1.0版本存在SQL注入安全漏洞。受影响的组件包括/borrowed_tool_report.php文件中的Home参数。由于缺乏适当的输入过滤,未经身份验证的远程攻击者可利用此漏洞执行恶意SQL语句,从而窃取、修改或删除数据库中的敏感数据,对系统机密性、完整性及可用性造成威胁。
该漏洞属于典型的SQL注入漏洞,主要成因是应用程序未对用户输入进行充分的过滤和验证。在itsourcecode Construction Management System 1.0中,`/borrowed_tool_report.php`文件负责处理特定报告请求。开发人员在编写代码时,直接将用户通过HTTP请求提交的`Home`参数拼接到后端SQL查询语句中,未使用预编译语句或转义机制。攻击者可利用这一缺陷,构造包含特定SQL语法的恶意Payload(例如利用单引号闭合原有查询结构,并通过UNION SELECT语句联合查询敏感数据)。当服务器端接收到该请求并执行SQL命令时,攻击者即可获取数据库中的用户凭证、配置信息等敏感内容。此外,根据CVSS评分,该漏洞允许低权限用户远程利用,且无需用户交互,具有较高的实际利用风险。