CVE-2026-9575CVE-2026-9575 是 itourcecode Student Transcript Processing System 1.0 版本中发现的一个高危安全漏洞。该漏洞源于 /admin/modules/class/index.php?view=view 文件对用户输入的 ID 参数处理不当。由于缺乏有效的过滤机制,攻击者可构造恶意 SQL 语句。此漏洞无需认证且无需用户交互即可远程利用,可能导致敏感数据泄露、数据完整性受损及服务中断。
该漏洞属于典型的 SQL 注入漏洞。在受影响的应用中,/admin/modules/class/index.php?view=view 接口接收 HTTP 请求中的 ID 参数,并将其直接拼接到 SQL 查询语句中执行,未使用预编译语句或有效的输入清洗机制。由于 CVSS 向量显示无需用户交互 (UI:N) 且权限要求为无 (PR:N),这表明该接口可能存在未授权访问缺陷,或者注入点位于公开可访问的页面。攻击者可以通过发送包含 SQL 元字符(如单引号、UNION 查询等)的 payload,欺骗后端数据库执行恶意命令。利用此漏洞,攻击者可以绕过认证、提取敏感数据、修改数据库内容。鉴于利用代码已公开,风险极高。