CVE-2026-102908 SourceCodester Online Reviewer Management System SQL 注入漏洞
影响攻击者可远程注入 SQL 语句,窃取或篡改数据库数据
SourceCodester Online Reviewer Management System 1.0 的 /reviewer_0/admins/assessments/examproper/questions-view.php 文件在处理 ID 参数时未做充分过滤,存在 SQL 注入漏洞。该漏洞可被远程利用,且利用代码已公开披露。
影响范围
受影响版本为 SourceCodester Online Reviewer Management System 1.0,其他版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为 SQL 注入。成因是 questions-view.php 对传入的 ID 参数未进行有效校验或参数化处理,直接拼接进 SQL 查询。攻击者可通过构造恶意 ID 值改变查询逻辑,从而读取、修改或删除数据库中的敏感数据。
利用条件与风险
利用无需认证或仅需低权限即可远程发起,且 PoC 已公开,实战中被扫描和利用的风险较高。
修复建议
建议关注厂商更新并及时升级到修复版本;临时缓解可对 ID 参数进行严格类型校验、使用参数化查询,并限制该接口的访问权限。官方修复方案暂无公开信息。
A vulnerability was determined in SourceCodester Online Reviewer Management System 1.0. This issue affects some unknown processing of the file /reviewer_0/admins/assessments/examproper/questions-view.php. Executing a manipulation of the argument ID can lead to sql injection. It is possible to launch the attack remotely. The exploit has been publicly disclosed and may be utilized.