CVE-2026-6166Vehicle Showroom Management System 1.0 存在安全漏洞。受影响文件 `/util/UpdateVehicleFunction.php` 中对参数 `VEHICLE_ID` 的处理存在缺陷,导致 SQL 注入攻击。攻击者无需认证即可远程发起攻击,利用该漏洞可能导致数据库信息泄露、数据篡改或服务中断。
该漏洞源于 code-projects Vehicle Showroom Management System 1.0 版本中的 `/util/UpdateVehicleFunction.php` 文件未正确过滤用户输入。具体而言,在处理 `VEHICLE_ID` 参数时,应用程序直接将其拼接到 SQL 查询语句中,而没有进行预编译或适当的转义处理。由于 CVSS 向量显示无需用户交互且无需认证(PR:N),攻击者可以通过构造恶意的 HTTP 请求(如 POST 或 GET 请求),向该参数注入恶意的 SQL 指令。这种注入属于经典的 SQL Injection 漏洞。成功的利用允许攻击者在数据库上下文中执行任意 SQL 命令,进而绕过认证、读取敏感数据、修改数据库内容(如管理员密码)或破坏系统可用性(如删除表数据)。目前该漏洞利用代码已被公开披露,风险极高。