天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-102908 SourceCodester Online Reviewer Management System SQL 注入漏洞

影响攻击者可远程注入 SQL 语句,窃取或篡改数据库数据

AI 研判

SourceCodester Online Reviewer Management System 1.0 的 /reviewer_0/admins/assessments/examproper/questions-view.php 文件在处理 ID 参数时未做充分过滤,存在 SQL 注入漏洞。该漏洞可被远程利用,且利用代码已公开披露。

影响范围

SourceCodester Online Reviewer Management System

受影响版本为 SourceCodester Online Reviewer Management System 1.0,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞类型为 SQL 注入。成因是 questions-view.php 对传入的 ID 参数未进行有效校验或参数化处理,直接拼接进 SQL 查询。攻击者可通过构造恶意 ID 值改变查询逻辑,从而读取、修改或删除数据库中的敏感数据。

利用条件与风险

利用无需认证或仅需低权限即可远程发起,且 PoC 已公开,实战中被扫描和利用的风险较高。

修复建议

建议关注厂商更新并及时升级到修复版本;临时缓解可对 ID 参数进行严格类型校验、使用参数化查询,并限制该接口的访问权限。官方修复方案暂无公开信息。

原始情报

A vulnerability was determined in SourceCodester Online Reviewer Management System 1.0. This issue affects some unknown processing of the file /reviewer_0/admins/assessments/examproper/questions-view.php. Executing a manipulation of the argument ID can lead to sql injection. It is possible to launch the attack remotely. The exploit has been publicly disclosed and may be utilized.