CVE-2026-7070code-projects Inventory Management System 1.0版本中的登录组件存在SQL注入漏洞。由于系统未对用户输入的“Username”参数进行严格的过滤和验证,攻击者可构造恶意SQL语句进行注入攻击。该漏洞无需用户认证即可远程触发,可能导致数据库敏感信息泄露、数据篡改或系统服务受到影响。鉴于利用代码已公开,建议尽快修复。
该漏洞位于code-projects Inventory Management System 1.0的登录处理逻辑中。在用户提交登录表单时,后端代码直接获取前端传来的“Username”参数,并将其拼接到SQL查询语句中执行,未使用参数化查询或进行有效的转义处理。攻击者可以通过在用户名字段注入如 `' OR '1'='1' -- ` 等万能密码Payload,欺骗数据库验证逻辑从而绕过身份认证,或者利用联合查询(UNION SELECT)获取数据库中的其他敏感数据。CVSS 3.1评分为7.3,属于高危漏洞,攻击向量为网络(AV:N),无需用户交互(UI:N)和权限(PR:N),利用难度较低。