CVE-2026-8231CodeAstro Online Catering Ordering System 1.0版本被发现存在SQL注入安全漏洞。该漏洞位于/deleteorder.php文件中,源于系统未对用户输入的ID参数进行严格的类型检查和过滤。攻击者可以利用此缺陷,通过网络远程发送特制的恶意请求,执行任意SQL代码。由于攻击无需用户交互且仅需低权限,潜在威胁较高。成功利用该漏洞可能导致数据库中的敏感信息泄露、数据完整性受损,甚至影响系统的可用性。
该漏洞的成因在于CodeAstro Online Catering Ordering System 1.0版本的/deleteorder.php接口在处理删除订单请求时,存在不安全的直接对象引用和输入验证缺失。开发人员直接将HTTP请求中的“ID”参数拼接到SQL查询语句中,例如“DELETE FROM orders WHERE id = $id”,而未使用参数化查询或转义机制。这种编码错误使得攻击者能够通过在ID参数中插入SQL控制字符(如单引号、注释符)来改变原始查询逻辑。根据CVSS向量分析,该漏洞攻击复杂度低,无需用户交互,攻击者可利用基于错误的注入、联合查询或布尔盲注等技术,遍历数据库结构,窃取管理员账户密码、用户隐私数据等敏感信息,进一步可能获取服务器权限。