CVE-2026-6033CodeAstro Online Classroom 1.0版本存在SQL注入漏洞。该漏洞源于文件updatedetailsfromstudent.php中对参数fname的处理不当。攻击者可利用此漏洞执行恶意SQL语句,从而窃取数据库敏感信息或破坏数据完整性。
该漏洞位于CodeAstro Online Classroom的`updatedetailsfromstudent.php`组件中。当系统处理`eno`参数时,未对`fname`参数进行充分的输入清理和类型检查,导致该参数直接拼接到后台SQL查询语句中。由于CVSS向量显示为AV:N/AC:L/PR:L,攻击者无需高权限且无需用户交互即可通过网络发起攻击。攻击者可以通过发送特制的HTTP GET请求,在`fname`参数中注入SQL载荷(如UNION查询或布尔盲注),从而绕过认证机制、提取数据库中的敏感用户信息或修改数据。