CVE-2026-9411SourceCodester Indian Invoicing System 1.0版本中存在SQL注入漏洞。该漏洞位于发票生成处理组件的/Invoicing/IGST_Invoice.php文件中。由于系统未对customer_name和category参数进行有效的安全过滤,攻击者可通过构造恶意SQL语句发起远程攻击,导致数据库敏感信息泄露、数据篡改或系统服务受影响。
该漏洞的核心原因在于/Invoicing/IGST_Invoice.php文件在处理发票生成请求时,直接将用户通过HTTP请求提交的customer_name和category参数拼接到SQL查询语句中,缺乏预编译处理或输入消毒。攻击者可以利用这一缺陷,在参数中注入SQL元字符(如单引号)和恶意代码(如UNION SELECT查询)。由于CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),且仅需低权限(PR:L),远程攻击者可轻易利用此漏洞从数据库中提取敏感数据(如用户凭证、财务记录),或通过UPDATE/INSERT命令破坏数据完整性。