CVE-2026-6191itSourceCode建筑管理系统1.0版本存在严重的SQL注入漏洞。该漏洞位于/equipments.php文件中,由于系统对用户输入的Name参数缺乏有效的安全过滤,导致远程攻击者可以构造恶意SQL语句并执行。成功利用此漏洞可能导致敏感数据库信息泄露、数据完整性受损,甚至可能获取服务器控制权,建议立即采取补救措施。
该漏洞属于典型的SQL注入漏洞,根源在于应用程序未对用户输入进行严格的类型检查和过滤。在itSourceCode建筑管理系统1.0的/equipments.php文件中,系统直接获取HTTP请求中的“Name”参数,并将其拼接到后端SQL查询语句中执行,缺乏预编译处理或有效的转义机制。攻击者可以通过构造特制的HTTP请求,在Name参数中注入恶意的SQL语法(如UNION SELECT、布尔盲注或基于时间的盲注语句)。由于CVSS评分为6.3,攻击复杂度低且无需用户交互,未经授权的远程攻击者可利用此漏洞读取数据库中的敏感信息(如用户密码哈希)、修改数据或破坏数据完整性,严重威胁系统安全。