CVE-2026-7117code-projects Employee Management System 1.0 版本中存在一个安全漏洞。该漏洞源于文件 `370project/approve.php` 中的某个未知函数对用户输入处理不当。攻击者可以通过操纵 `id` 或 `token` 参数,向后台数据库注入恶意的 SQL 查询语句。由于该漏洞无需用户交互且攻击复杂度低,远程攻击者可利用此漏洞获取敏感数据库信息、篡改数据或破坏数据库完整性。目前相关利用代码已公开,风险等级为中危。
该漏洞属于典型的 SQL 注入漏洞。在 `code-projects Employee Management System 1.0` 的 `approve.php` 文件中,程序直接将 HTTP 请求参数 `id` 或 `token` 拼接到 SQL 查询语句中执行,而未对输入内容进行充分的过滤、转义或使用预编译语句。攻击者可以利用这一缺陷,构造包含特定 SQL 语法(如单引号闭合、UNION 查询、布尔盲注等)的 Payload。当服务器处理该请求时,恶意 SQL 语句会被数据库引擎执行。根据 CVSS 3.1 评分向量(AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L),攻击者只需具备低权限即可通过网络发起攻击,导致机密性、完整性和可用性受到不同程度的影响。