CVE-2026-9525itsourcecode Electronic Judging System 1.0版本被发现存在高危SQL注入漏洞。漏洞源于/admin/edit_judge.php文件未能对judge_id参数进行严格过滤。攻击者无需用户交互和身份验证即可远程发起攻击,通过操纵参数执行恶意SQL查询。此漏洞可能泄露敏感数据、破坏数据完整性或影响系统可用性。
该漏洞属于典型的SQL注入漏洞,其根本原因在于应用层未对用户输入进行有效的安全校验。在itsourcecode Electronic Judging System 1.0的/admin/edit_judge.php接口中,后端代码直接接收HTTP请求中的judge_id参数,并将其动态拼接到SQL查询语句中执行,未使用参数化查询或转义机制。攻击者可以利用这一缺陷,构造包含UNION SELECT、布尔盲注或时间盲注的恶意Payload。由于漏洞无需身份验证(PR:N)且可远程利用(AV:N),攻击者只需访问特定URL即可发起攻击。成功利用后,攻击者不仅能够绕过认证获取数据库中的敏感信息(如用户凭证、评分记录),还可能通过存储过程进行进一步的系统渗透,严重威胁业务数据的安全性与完整性。