CVE-2026-7741CodeAstro Online Classroom 1.0版本被发现存在SQL注入漏洞。该漏洞位于/OnlineClassroom/studentlogin文件的处理逻辑中,由于未对用户提交的“sid”参数进行充分的过滤和验证,攻击者可利用该漏洞执行恶意SQL语句。此漏洞支持远程利用,可能导致数据库敏感信息泄露及数据被篡改,建议尽快修复。
该漏洞源于CodeAstro Online Classroom 1.0在处理学生登录请求时的编码缺陷。在`/OnlineClassroom/studentlogin`接口处,应用程序直接接收用户传入的“sid”参数,并将其用于构造后端数据库查询语句,而未采用参数化查询或预编译语句等安全机制。攻击者无需经过复杂的权限提升或用户交互,即可通过网络向受影响的端点发送特制的数据包。通过在“sid”参数中注入SQL控制字符(如单引号、UNION查询等),攻击者能够改变原始查询的逻辑。这不仅允许绕过身份验证,还可能提取、修改或删除数据库中的敏感数据,对系统的机密性、完整性和可用性造成中等程度的威胁。