天下漏洞,尽知其名
MEDIUM 重点关注

CVE-2026-104606 itsourcecode Online Admission System SQL 注入漏洞

影响攻击者可远程注入 SQL 语句,窃取或篡改数据库数据

AI 研判

itsourcecode Online Admission System Project 1.0 的 confirm.php 文件中存在 SQL 注入漏洞,问题出在对 ID 参数的处理上。该漏洞可被远程利用,且利用代码已公开,存在被实际攻击的风险。

影响范围

itsourcecode Online Admission System

受影响版本为 itsourcecode Online Admission System Project 1.0,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞类型为 SQL 注入。confirm.php 未对传入的 ID 参数做充分过滤或参数化处理,攻击者可通过构造恶意 SQL 语句改变原查询逻辑。由于攻击可远程发起且利用方式已公开,攻击者可直接利用该入口读取或操作数据库内容。

利用条件与风险

利用无需身份认证或仅需较低权限,可远程发起;利用代码已公开,实战中被扫描和攻击的可能性较高。

修复建议

建议关注厂商是否发布修复版本并及时升级;临时可将 ID 参数强制转换为整数、使用参数化查询,并对 confirm.php 的访问进行限制或加装 WAF 防护。官方修复方案暂无公开信息。

原始情报

A security flaw has been discovered in itsourcecode Online Admission System Project 1.0. The impacted element is an unknown function of the file confirm.php. The manipulation of the argument ID results in sql injection. The attack may be launched remotely. The exploit has been released to the public and may be used for attacks.