CVE-2026-6142tushar-2223开发的酒店管理系统被发现存在SQL注入漏洞。该漏洞主要影响/admin/roomdelete.php文件,由于服务器端未对用户提交的'ID'参数进行严格的输入验证和过滤,导致攻击者可以注入恶意的SQL语法。攻击者无需身份认证即可远程发起攻击,利用该漏洞可窃取数据库敏感信息、篡改数据或导致服务拒绝。鉴于该项目采用滚动发布模式且目前尚未修复,该漏洞对系统安全性构成严重威胁。
该漏洞属于典型的SQL注入漏洞,位于酒店管理系统的管理后台房间删除功能模块。漏洞产生的根本原因在于/admin/roomdelete.php文件在接收用户输入的'ID'参数时,直接将其拼接到SQL查询语句中执行,未采用预编译语句或进行有效的安全过滤。根据CVSS向量分析,该漏洞攻击复杂度低,无需用户交互且不需要身份认证(PR:N)。攻击者可通过网络发送包含恶意SQL代码的HTTP请求。利用方式包括基于布尔的盲注、联合查询注入或时间盲注,从而绕过前端验证。成功利用后,攻击者可读取数据库中的敏感数据(如用户隐私、管理员凭证),篡改或删除关键业务数据,甚至在高权限情况下执行系统命令,严重威胁业务系统的机密性、完整性和可用性。