天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-102910 SourceCodester Online Reviewer Management System SQL注入漏洞

影响攻击者可远程注入SQL语句,窃取或篡改数据库数据

AI 研判

SourceCodester Online Reviewer Management System 1.0 的 /reviewer_0/admins/assessments/examproper/exam-delete.php 文件存在SQL注入漏洞。该文件对 test_id 参数未做充分过滤,攻击者可构造恶意SQL语句远程利用。目前漏洞利用代码已公开,存在被实际攻击的风险。

影响范围

SourceCodester Online Reviewer Management System

受影响版本为 SourceCodester Online Reviewer Management System 1.0,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞类型为SQL注入。成因是 exam-delete.php 在处理 test_id 参数时未进行有效过滤或参数化处理,直接将用户输入拼接到SQL查询中。攻击者可通过构造特制的 test_id 值改变SQL语句逻辑,从而读取、修改或删除数据库中的敏感数据。该漏洞可远程触发,无需本地访问。

利用条件与风险

利用前提是攻击者能够访问 exam-delete.php 接口并控制 test_id 参数,无需认证信息(具体认证要求暂无公开信息)。由于利用代码已公开,实战中被扫描和攻击的可能性较高。

修复建议

建议关注厂商是否发布修复版本,或对 test_id 参数采用参数化查询/预编译语句并严格过滤输入。临时缓解措施包括限制该接口的访问权限、部署WAF拦截恶意SQL语句。官方修复方案暂无公开信息。

原始情报

A security flaw has been discovered in SourceCodester Online Reviewer Management System 1.0. The affected element is an unknown function of the file /reviewer_0/admins/assessments/examproper/exam-delete.php. The manipulation of the argument test_id results in sql injection. The attack can be launched remotely. The exploit has been released to the public and may be used for attacks.