CVE-2026-7075itsourcecode Construction Management System 1.0版本被发现存在SQL注入漏洞。该问题出在/locations.php文件对“address”参数的处理逻辑中。由于缺乏有效的输入验证,攻击者可远程构造恶意数据包进行注入攻击。此漏洞无需用户认证即可触发,成功利用可能导致数据库敏感信息泄露、数据被篡改或删除。鉴于漏洞利用代码已公开,建议相关用户立即采取防护措施。
该漏洞的根源在于应用程序未对HTTP请求中的“address”参数进行安全编码,直接将其拼接到SQL查询语句中。攻击者可以利用这一缺陷,通过注入单引号、注释符或布尔逻辑来改变SQL语句的原始意图。由于CVSS评分显示权限要求为无(PR:N),任何能够访问该Web应用的用户均可发起攻击。利用过程通常涉及发送包含特定SQL负载(如`' OR SLEEP(5)--`)的请求,根据服务器的响应时间或错误信息判断漏洞存在性。进一步利用可导致绕过登录验证、提取敏感数据(如用户凭证)或执行数据库管理操作。