CVE-2026-9552Das Parking Management System 6.2.0版本中存在严重的安全漏洞。该漏洞位于Search API端点的未知代码处理逻辑中。由于对用户输入的参数“Value”缺乏充分的过滤和验证,导致攻击者可以构造恶意的SQL语句进行注入。攻击者无需经过身份认证即可利用此漏洞发起远程攻击。目前该漏洞的利用代码已被公开披露,且厂商在接到通知后未作出任何回应,风险极高。
该漏洞属于典型的SQL注入漏洞,具体出现在Das Parking Management System 6.2.0的Search API接口中。漏洞产生的根本原因是应用程序在构建数据库查询语句时,直接将用户通过HTTP请求提交的“Value”参数拼接到SQL查询中,而未使用参数化查询或进行严格的输入过滤。攻击者可以通过发送特制的HTTP请求,在“Value”字段中注入SQL控制字符(如单引号、注释符等),从而改变原始SQL语句的逻辑。由于CVSS向量显示认证要求为“无”(PR:N),意味着攻击者无需登录系统即可利用此漏洞。攻击向量为“网络”(AV:N),表明攻击可以通过互联网远程发起。虽然机密性、完整性和可用性的影响被评估为“低”,但由于无需交互且易于利用,综合评分仍为高危。成功利用此漏洞可能导致数据库中的敏感信息泄露、数据被篡改或删除,进而影响系统的正常运行。