CVE-2026-9542CodeAstro Leave Management System 1.0版本被发现存在SQL注入安全漏洞。该漏洞具体位于系统后台管理文件/admin/add_staff.php的处理逻辑中,由于对email_id参数缺乏严格的输入过滤,导致远程攻击者可通过构造恶意SQL语句实施注入攻击。成功利用此漏洞需要低权限用户身份,但无需用户交互。攻击者可借此窃取数据库敏感信息、篡改数据或破坏系统可用性。鉴于利用代码已公开,建议尽快修复。
该漏洞的核心在于CodeAstro Leave Management System 1.0版本在/admin/add_staff.php文件中存在输入验证缺失的问题。具体而言,当系统处理新增员工的请求时,后端代码直接获取HTTP请求中的email_id参数,并将其未经过滤或转义地嵌入到SQL查询语句中。这种不安全的编码方式使得攻击者可以通过构造包含特定SQL元字符(如单引号、注释符)的恶意输入,改变原始查询的逻辑结构。由于CVSS评分显示攻击复杂度低且无需用户交互,攻击者一旦获得低权限账户,即可利用此接口发起攻击。通过基于布尔、时间延迟或联合查询的技术,攻击者能够逐步提取数据库结构、读取敏感管理员密码哈希,从而威胁服务器安全。