天下漏洞,尽知其名
MEDIUM

CVE-2026-103117 openSIS-Classic SQL注入漏洞

影响攻击者可远程注入SQL语句,读取或篡改数据库数据

AI 研判

OS4ED openSIS-Classic 9.3 及之前版本的 functions/DatabaseInc.php 文件中 db_properties 函数存在 SQL 注入漏洞。该漏洞源于对传入参数 values 缺乏有效过滤,攻击者可远程构造恶意输入注入 SQL 语句。漏洞利用细节已公开,且厂商尚未回应。

影响范围

OS4ED openSIS-Classic

OS4ED openSIS-Classic 9.3 及更早版本受影响,具体受影响版本范围以官方公告为准,暂无公开信息。

漏洞详情

漏洞位于 functions/DatabaseInc.php 的 db_properties 函数,属于 Save Data Handler 组件。该函数在处理 values 参数时未进行充分的参数化或转义,导致攻击者可拼接恶意 SQL 语句。攻击者可远程发送特制请求触发注入,从而读取、修改或删除数据库中的敏感数据。

利用条件与风险

攻击者可远程发起利用,无需本地访问权限,利用门槛较低;由于 PoC 已公开,实战中被扫描和利用的风险较高,可能导致学生信息、账号等敏感数据泄露。

修复建议

建议关注 OS4ED 官方更新并及时升级至修复版本;在官方补丁发布前,可对 db_properties 函数输入进行严格过滤、使用参数化查询,并限制相关接口的远程访问。

原始情报

A security vulnerability has been detected in OS4ED openSIS-Classic up to 9.3. Affected is the function db_properties of the file functions/DatabaseInc.php of the component Save Data Handler. Such manipulation of the argument values leads to sql injection. The attack can be launched remotely. The exploit has been disclosed publicly and may be used. The project was informed of the problem early through an issue report but has not responded yet.