CVE-2026-6007itsourcecode Construction Management System 1.0版本被发现存在SQL注入漏洞。该漏洞源于/del.php文件对equipname参数的处理不当,导致攻击者可远程执行恶意SQL语句。由于该漏洞利用门槛低且已被公开,攻击者可能借此窃取数据库信息或破坏系统完整性,对业务安全构成中等威胁。
该漏洞的根本原因在于应用程序在处理用户输入时未实施严格的输入验证机制。具体而言,在itsourcecode Construction Management System 1.0的/del.php文件中,后端代码直接提取HTTP请求中的'equipname'参数,并将其动态拼接至SQL查询语句中执行,未采用参数化查询或有效的过滤措施。攻击者可通过发送特制的HTTP请求,在equipname参数中注入恶意SQL语法(如利用单引号闭合原语句或使用UNION SELECT联合查询)。由于攻击复杂度低且无需用户交互,一旦利用成功,攻击者即可在低权限账户上下文中读取敏感数据、篡改数据库内容或导致拒绝服务,严重威胁系统安全。