CVE-2026-7118code-projects Employee Management System 1.0版本存在安全漏洞。受影响文件为370project/cancel.php,由于对id/token参数处理不当,导致SQL注入漏洞。攻击者可利用该漏洞远程发起攻击,无需用户交互,需低权限即可执行,可能造成数据泄露、篡改或服务拒绝。
该漏洞位于code-projects Employee Management System 1.0版本的370project/cancel.php文件中。由于开发人员未对用户通过HTTP请求提交的“id”或“token”参数进行有效的安全过滤和类型检查,直接将其拼接到后端SQL查询语句中,导致了SQL注入漏洞。攻击者无需复杂的用户交互(UI:N),仅需具备低权限账户(PR:L)即可通过网络(AV:N)远程发起攻击。通过构造特定的SQL Payload(如单引号闭合、联合查询或时间盲注),攻击者可以绕过认证或直接提取敏感数据库信息,进而影响系统的机密性、完整性和可用性。