CVE-2026-9573itsourcecode学生成绩处理系统1.0版本被检测出存在严重的SQL注入安全漏洞。该漏洞具体影响/admin/modules/student/index.php?view=view接口中的studentId参数。由于应用程序未对该参数进行充分的输入验证和过滤,远程攻击者无需用户交互即可利用此漏洞执行恶意SQL命令。成功利用可能导致数据库信息泄露、数据完整性受损及系统可用性降低。
该漏洞属于典型的盲注或联合查询注入,根本原因在于后端PHP代码直接将用户通过HTTP GET请求提交的studentId参数拼接到SQL查询语句中,未实施任何有效的输入过滤或参数化查询机制。当系统处理/admin/modules/student/index.php?view=view请求时,后端脚本直接读取studentId值并嵌入数据库操作指令。攻击者可利用单引号闭合查询语句,并通过AND 1=1、UNION SELECT等构造恶意Payload。由于CVSS向量显示无需认证(PR:N)且无需交互(UI:N),攻击者可远程自动化扫描并利用此漏洞。成功利用后,攻击者可读取数据库中的学生档案、账户凭据等敏感数据,甚至通过存储过程实施写入操作,导致系统完整性受损。鉴于利用代码已公开,需立即修复。