CVE-2026-9438yashpokharna2555/StudentManagementSystem项目的courseDel.php文件存在资源标识符控制不当漏洞。由于系统未对用户请求的ID参数进行有效验证,攻击者可通过操纵该参数未授权地控制或删除系统资源。该漏洞可被远程利用,影响数据的完整性与可用性,目前已有公开的利用代码。
该漏洞源于StudentManagementSystem在处理courseDel.php文件中的请求时,缺乏对用户输入参数'ID'的安全校验机制。应用程序直接将用户提供的ID值作为资源标识符用于后续的数据库操作或文件处理,而未验证当前用户是否具备操作该特定ID所对应资源的权限。这种设计缺陷属于典型的资源标识符控制不当(IDOR)问题。攻击者无需复杂的用户交互,仅需低权限即可发送恶意请求。由于项目采用滚动发布机制,具体受影响版本未明确披露,但已知特定提交(cb2f558d)存在此问题。攻击者可利用此漏洞遍历并删除非授权范围内的课程数据,导致服务中断和数据丢失。