天下漏洞,尽知其名
HIGH 重点关注

CVE-2026-102909 SourceCodester Online Reviewer Management System SQL 注入漏洞

影响攻击者可远程注入 SQL 语句,窃取或篡改数据库数据

AI 研判

SourceCodester Online Reviewer Management System 1.0 中存在一个 SQL 注入漏洞,位于 /reviewer_0/admins/assessments/examproper/btn_functions.php 文件中的未知函数。攻击者通过操纵 access_code 参数注入恶意 SQL 语句,且可远程发起攻击。该漏洞的利用代码已公开,可能被实际利用。

影响范围

SourceCodester Online Reviewer Management System

受影响版本为 SourceCodester Online Reviewer Management System 1.0,其他版本是否受影响暂无公开信息。

漏洞详情

该漏洞属于 SQL 注入类型,成因是程序未对用户输入的 access_code 参数进行充分过滤或参数化处理,直接将其拼接到 SQL 查询中。攻击者可构造恶意输入改变查询逻辑,从而读取、修改或删除数据库中的敏感信息。由于利用方式已公开,攻击者可通过网络远程触发。

利用条件与风险

利用无需身份认证或仅需低权限,且 PoC 已公开,实战中被扫描和利用的风险较高,可能导致数据泄露或系统被进一步控制。

修复建议

建议关注厂商是否发布修复版本并及时升级;临时缓解措施包括对 access_code 参数进行严格输入校验、使用参数化查询,并在 WAF 侧拦截常见 SQL 注入特征。官方修复方案暂无公开信息。

原始情报

A vulnerability was identified in SourceCodester Online Reviewer Management System 1.0. Impacted is an unknown function of the file /reviewer_0/admins/assessments/examproper/btn_functions.php. The manipulation of the argument access_code leads to sql injection. The attack can be initiated remotely. The exploit is publicly available and might be used.