CVE-2026-6153code-projects Vehicle Showroom Management System 1.0版本被发现存在严重的安全漏洞。该漏洞位于文件`/util/StaffDetailsFunction.php`中,由于应用程序未对用户输入的`STAFF_ID`参数进行严格的过滤和校验,导致攻击者可以构造恶意SQL语句进行注入攻击。由于漏洞无需身份认证且可远程利用,攻击者可通过此漏洞窃取数据库敏感信息、篡改数据或破坏系统可用性。
该漏洞属于典型的SQL注入漏洞,其根本原因在于直接拼接SQL查询语句。在受影响版本的`/util/StaffDetailsFunction.php`文件中,处理`STAFF_ID`参数时未使用参数化查询或预编译语句(如PDO),而是直接将其嵌入到SQL命令中。攻击者可以通过发送特制的HTTP请求(GET或POST),在`STAFF_ID`参数中注入SQL控制字符(如单引号`'`、注释符`--`、以及`UNION SELECT`语句)。由于CVSS向量显示攻击复杂度低且无需用户交互,未经授权的攻击者可远程利用此漏洞。成功利用后,攻击者能够绕过应用程序逻辑,直接访问底层数据库,执行读取、修改、删除数据的操作,严重威胁系统的机密性、完整性和可用性。