CVE-2026-7073itsourcecode Construction Management System 1.0版本被发现存在严重的SQL注入漏洞。该漏洞位于/execute.php文件处理逻辑中,由于未对用户提交的'code'参数进行有效的安全过滤,导致攻击者可远程注入恶意SQL语句。鉴于该漏洞无需认证且利用难度低,攻击者可轻易窃取数据库敏感信息、篡改数据或破坏系统可用性,风险等级较高。
该漏洞产生的根本原因是itsourcecode Construction Management System在开发过程中未能正确处理用户输入。具体而言,/execute.php文件在接收来自客户端的'code'参数时,直接将其拼接至SQL查询语句中执行,未采用参数化查询或输入 sanitization 机制。攻击者可利用此缺陷,构造包含UNION SELECT、布尔盲注或基于时间的盲注Payload。根据CVSS 3.1评分向量,此漏洞允许未经身份认证的远程攻击者利用网络访问进行攻击(AV:N/PR:N/UI:N)。一旦利用成功,攻击者不仅能获取低权限的机密信息(C:L),还能造成数据的完整性破坏(I:L)和服务可用性下降(A:L),影响范围涵盖整个数据库系统。