CVE-2026-9528itsourcecode Electronic Judging System 1.0版本存在严重的SQL注入漏洞。攻击者可利用/admin/delete_judge.php文件中judge_id参数的过滤缺失,无需认证即可远程执行恶意SQL语句,进而窃取、篡改或删除数据库敏感信息,威胁系统安全。
该漏洞位于itsourcecode Electronic Judging System 1.0的/admin/delete_judge.php接口中。系统在接收judge_id参数时,未进行有效的安全过滤或类型检查,直接将其拼接到SQL查询语句中执行。由于该接口缺乏必要的身份验证机制(PR:N),未经授权的攻击者可通过网络访问该端点。攻击者通过构造特定的SQL Payload(如UNION查询或基于时间的盲注),可操纵后端数据库逻辑。CVSS 3.1评分为7.3,属于高危漏洞,攻击复杂度低,且利用代码已公开,极易被自动化工具扫描利用,严重影响数据的机密性、完整性和可用性。