CVE-2026-7743CodeAstro Online Classroom 1.0版本中存在一个安全漏洞,该漏洞位于/OnlineClassroom/studentdetails文件的未知功能中。由于对用户输入参数deleteid缺乏适当的过滤和验证,导致存在SQL注入漏洞。攻击者可以通过网络远程利用此漏洞,构造恶意的SQL语句来操纵后端数据库。这可能导致敏感信息泄露、数据篡改或服务中断。目前该漏洞的利用代码已被公开披露,风险较高,建议相关用户尽快采取修复措施。
该漏洞属于典型的SQL注入漏洞,其根本原因在于应用程序在动态构建SQL查询语句时,直接将用户通过HTTP请求提交的`deleteid`参数拼接到数据库查询指令中,而未采用预编译语句(Parameterized Queries)或进行有效的特殊字符过滤。受影响的组件位于/OnlineClassroom/studentdetails路径。攻击者在获取系统低权限账号后(PR:L),可以通过网络远程发起攻击(AV:N)。利用方式包括构造包含SQL元字符(如单引号、注释符号)或布尔逻辑的恶意载荷注入到`deleteid`参数中。成功的利用将允许攻击者绕过应用程序的身份验证机制,读取、修改甚至删除数据库中的敏感信息。鉴于无需用户交互即可触发(UI:N),该漏洞极易被自动化扫描工具发现并利用,进而对数据的机密性、完整性和可用性造成全面威胁。