天下漏洞,尽知其名
MEDIUM

CVE-2026-103114 openSIS-Classic SQL 注入漏洞

影响攻击者可远程注入 SQL 语句,窃取或篡改数据库数据

AI 研判

openSIS-Classic 9.3 及以下版本的作业管理模块存在 SQL 注入漏洞。问题出在 modules/grades/Assignments.php 中的 DBQuery_assignment 函数,攻击者可通过操纵 Tables 参数注入恶意 SQL。该漏洞可远程利用,且利用代码已公开。

影响范围

OS4ED openSIS-Classic

OS4ED openSIS-Classic 9.3 及更早版本(具体受影响版本范围暂无更详细信息)。

漏洞详情

漏洞类型为 SQL 注入。成因是 DBQuery_assignment 函数未对 Tables 参数做充分过滤或参数化处理,直接将用户可控输入拼接进 SQL 查询语句。攻击者可通过构造特制请求远程触发,从而读取、修改或删除数据库中的数据。

利用条件与风险

利用无需认证或仅需低权限即可远程发起,且公开利用代码已存在,实战中被扫描和利用的风险较高。

修复建议

官方尚未发布修复版本,建议关注厂商更新;临时措施包括对 Tables 参数进行严格白名单校验、限制接口访问来源,并在 WAF 侧拦截可疑 SQL 注入特征。

原始情报

A vulnerability was identified in OS4ED openSIS-Classic up to 9.3. The impacted element is the function DBQuery_assignment of the file modules/grades/Assignments.php of the component Assignment Management Endpoint. The manipulation of the argument Tables leads to sql injection. It is possible to initiate the attack remotely. The exploit is publicly available and might be used. The project was informed of the problem early through an issue report but has not responded yet.