CVE-2026-6149code-projects Vehicle Showroom Management System 1.0版本被披露存在一处高危SQL注入漏洞(CVE-2026-6149)。该漏洞源于系统在处理车辆预订功能时,未能对用户提交的`BRANCH_ID`参数进行严格的过滤和安全检查,导致攻击者可以将恶意SQL代码注入到后端数据库查询语句中。由于该漏洞无需用户认证即可远程触发,且利用难度较低,攻击者可利用此漏洞窃取数据库敏感信息、篡改数据或破坏系统完整性。鉴于此漏洞的利用代码已被公开,对使用该系统的组织构成严重安全威胁,需立即采取修复措施。
该漏洞属于典型的SQL注入漏洞,具体出现在`/util/BookVehicleFunction.php`文件的处理逻辑中。应用程序直接接收客户端传递的`BRANCH_ID`参数,并将其动态拼接到SQL查询语句中执行,而未使用预编译语句(如PDO的prepare)或进行有效的转义处理。
攻击者可以通过构造包含SQL元字符(如单引号、注释符、UNION SELECT等)的恶意载荷,篡改原始SQL逻辑。例如,通过`' OR '1'='1`可以绕过逻辑判断,或者利用`UNION SELECT`语句查询其他表的数据,如管理员账号密码、用户个人信息等。
根据CVSS向量(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L),攻击者无需任何权限即可通过网络发起攻击。成功利用后,攻击者不仅能读取低敏感度的数据,还可能进行数据篡改和破坏。由于漏洞细节已公开,攻击者可编写自动化脚本批量扫描互联网上受影响的主机,实施大规模数据窃取。