天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-102913 SourceCodester 驾校管理系统 SQL 注入漏洞

影响攻击者可远程注入 SQL 窃取或篡改数据库数据

AI 研判

SourceCodester Car Driving School Management System 1.0 的 /classes/Master.php?f=save_enrollment 接口存在 SQL 注入漏洞。攻击者可远程构造恶意请求操纵数据库查询,且公开利用代码已发布,存在被实际攻击的风险。

影响范围

SourceCodester Car Driving School Management System

受影响版本为 SourceCodester Car Driving School Management System 1.0,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞位于 /classes/Master.php 的 save_enrollment 功能中,程序未对用户输入进行充分过滤即拼接进 SQL 查询,导致 SQL 注入。攻击者可通过远程请求注入恶意 SQL 语句,读取、修改或删除数据库中的敏感数据。

利用条件与风险

攻击可远程发起,无需认证或仅需低权限,且利用代码已公开,实战中被扫描和利用的可能性较高。

修复建议

建议关注厂商更新并及时升级到修复版本;在官方补丁发布前,可对相关接口输入进行严格过滤、使用参数化查询,并限制该接口的访问权限。

原始情报

A security flaw has been discovered in SourceCodester Car Driving School Management System 1.0. Impacted is an unknown function of the file /classes/Master.php?f=save_enrollment. The manipulation results in sql injection. The attack can be executed remotely. The exploit has been released to the public and may be used for attacks.