CVE-2026-7555itsourcecode Electronic Judging System 1.0版本被发现存在SQL注入漏洞。由于`/intrams/login.php`文件中对`Username`参数的处理不当,未经身份验证的远程攻击者可以通过构造恶意SQL语句来利用此漏洞。这可能允许攻击者绕过登录验证或窃取数据库中的敏感信息,对系统安全性构成严重威胁。
该漏洞位于itsourcecode Electronic Judging System 1.0的登录模块中,具体文件为`/intrams/login.php`。开发者在编写代码时,未对用户提交的`Username`参数进行充分的输入验证和过滤,直接将其拼接到SQL查询语句中,导致了经典的SQL注入漏洞。攻击者无需任何用户交互或认证权限(PR:N),即可通过网络(AV:N)发送特制的HTTP POST请求。通过在`Username`字段注入如`' OR '1'='1--`等SQL语法,攻击者可以操纵后端数据库执行非预期命令,从而可能导致绕过认证登录系统、读取敏感数据(如裁判信息、比赛记录)、修改或删除数据库内容,严重破坏系统的机密性、完整性和可用性。