CVE-2026-6036CVE-2026-6036是code-projects Vehicle Showroom Management System 1.0中发现的一个高危漏洞。该漏洞存在于/util/VehicleDetailsFunction.php文件中,由于未对VEHICLE_ID参数进行充分过滤,导致攻击者可以构造恶意SQL语句进行注入。由于漏洞无需身份认证且可通过网络远程利用,攻击者可借此窃取数据库敏感信息、篡改数据或破坏系统可用性,风险极高。
该漏洞属于典型的SQL注入漏洞,根源在于后端PHP代码在处理用户输入时缺乏有效的安全校验。具体而言,在/util/VehicleDetailsFunction.php文件中,系统直接接收HTTP请求中的VEHICLE_ID参数,并将其拼接到SQL查询语句中执行,未使用预处理语句(Prepared Statements)或输入过滤机制。攻击者可以通过在VEHICLE_ID参数中注入单引号等SQL元字符,闭合原始查询结构,进而拼接恶意的UNION SELECT查询、基于布尔或时间的盲注语句。由于CVSS向量显示PR:N(无需权限)和UI:N(无需交互),攻击者只需发送特制的HTTP GET或POST请求即可触发漏洞。成功利用后,攻击者可绕过前端验证,直接与后端数据库交互,读取管理员密码哈希、用户信息等敏感数据,甚至在特定数据库权限下执行写入操作,导致服务器被完全控制。