CVE-2026-7742CodeAstro Online Classroom 1.0版本被发现存在SQL注入漏洞。漏洞位于/OnlineClassroom/facultylogin文件的未知功能中,由于未对参数fid进行充分过滤,导致攻击者可操纵该参数执行恶意SQL语句。攻击者需具备低权限且可远程发起攻击,无需用户交互。成功利用该漏洞可能导致数据库信息泄露、数据篡改及服务受限,对系统机密性、完整性和可用性造成影响。
该漏洞存在于CodeAstro Online Classroom 1.0的/OnlineClassroom/facultylogin接口中。根本原因是应用程序在处理用户输入时,直接将'fid'参数拼接到SQL查询语句中,未使用参数化查询或进行有效的输入验证。根据CVSS向量(PR:L),攻击者通常需要先获取一个低权限账户。攻击者可以通过发送包含SQL元字符(如单引号、UNION SELECT)的HTTP请求,构造恶意的SQL载荷。由于系统未对输入进行清洗,后端数据库会执行这些非预期的SQL命令。这可能允许攻击者绕过认证、提取数据库中的敏感凭证、修改或删除数据。鉴于CVSS评分6.3及攻击复杂度低(AC:L),该漏洞具有中等风险且已有公开利用代码。