CVE-2026-103115 openSIS-Classic 学生搜索 SQL 注入漏洞
影响攻击者可远程注入 SQL 语句,窃取或篡改数据库数据
OS4ED openSIS-Classic 9.3 及之前版本的 functions/CustomFieldsFnc.php 文件中,Student Search 组件对 cust 参数处理不当,存在 SQL 注入漏洞。攻击者可远程利用该漏洞执行任意 SQL 语句。该漏洞的利用代码已公开,且厂商尚未对此问题作出回应。
影响范围
受影响版本为 OS4ED openSIS-Classic 9.3 及更早版本,具体受影响范围以官方公告为准,目前暂无公开的修复版本信息。
漏洞详情
该漏洞属于 SQL 注入类型,成因是 Student Search 功能在处理 cust 参数时未进行充分的过滤或参数化处理,导致用户输入被直接拼接到 SQL 查询中。攻击者可通过构造恶意的 cust 参数值,在远程向服务器发送特制请求,从而执行任意 SQL 语句,读取、修改或删除数据库中的敏感信息。
利用条件与风险
利用该漏洞无需身份认证或仅需较低权限,且攻击可远程发起,利用代码已公开,实战中被扫描和攻击的风险较高。
修复建议
建议关注 OS4ED 官方后续发布的修复版本并及时升级;在官方补丁发布前,可对 cust 参数进行严格的输入校验与参数化查询改造,或通过 WAF 等设备拦截恶意 SQL 注入请求作为临时缓解措施。
A security flaw has been discovered in OS4ED openSIS-Classic up to 9.3. This affects an unknown function of the file functions/CustomFieldsFnc.php of the component Student Search. The manipulation of the argument cust results in sql injection. It is possible to launch the attack remotely. The exploit has been released to the public and may be used for attacks. The project was informed of the problem early through an issue report but has not responded yet.