CVE-2026-6148code-projects Vehicle Showroom Management System 1.0版本中存在高危SQL注入漏洞。该漏洞位于/util/MonthTotalReportUpdateFunction.php文件中,由于未对BRANCH_ID参数进行有效的安全过滤,攻击者无需认证即可远程构造恶意SQL语句。成功利用该漏洞可能导致数据库敏感信息泄露、数据篡改,严重影响系统的机密性、完整性和可用性。
该漏洞的根本原因在于服务器端代码直接将用户输入的BRANCH_ID参数拼接到SQL查询语句中,未使用预编译语句或进行严格的输入过滤。攻击者可以通过发送包含SQL元字符(如单引号、注释符)的Payload来改变SQL查询逻辑。例如,通过注入' OR '1'='1或UNION SELECT语句,可以绕过条件判断或提取数据库中的其他表数据。由于漏洞点无需用户交互(UI:N)且无需身份认证(PR:N),攻击者可利用自动化工具大规模扫描并攻击暴露在互联网上的受影响系统。