CVE-2026-7077itsourcecode Courier Management System 1.0版本被披露存在高危SQL注入漏洞。漏洞源于系统在处理`/edit_parcel.php`文件的请求时,未对`ID`参数进行有效的安全过滤。攻击者可利用该缺陷构造恶意SQL语句,在无需身份认证的情况下远程发起攻击。成功利用此漏洞可能导致数据库敏感信息泄露、数据完整性受损及服务中断。
该漏洞的核心在于应用程序未能正确处理用户输入,导致存在SQL注入风险。具体来说,在`itsourcecode Courier Management System 1.0`的`/edit_parcel.php`脚本中,接收到的`ID`参数被直接拼接进SQL查询语句中,未经过任何转义或参数化查询处理。攻击者可以通过发送特制的HTTP GET或POST请求,在`ID`字段中注入SQL元字符(如单引号`'`)或逻辑运算符(如`OR 1=1`)。由于该漏洞无需用户交互(UI:N)且无需特权账号(PR:N),攻击者可轻易获取数据库访问权限。这不仅允许攻击者绕过认证机制,还可以提取、修改或删除数据库中的敏感数据,严重威胁系统的机密性、完整性和可用性。