CVE-2026-72510 业务分配搜索功能 SQL 注入漏洞
影响攻击者可注入并读取数据库敏感数据
AI 研判
该漏洞存在于业务分配搜索功能中,其 supplier_no 参数未对用户输入进行充分过滤,导致基于时间的盲注 SQL 注入。攻击者可通过构造恶意请求,利用数据库响应时间差异逐字符推断数据内容。
影响范围
业务分配搜索功能
受影响的具体产品与版本范围暂无公开信息,仅知涉及业务分配搜索功能。
漏洞详情
漏洞类型为基于时间的盲注 SQL 注入。成因是 supplier_no 参数直接拼接进 SQL 查询且缺乏参数化处理或输入校验。攻击者通过构造带有时间延迟条件的注入语句,根据页面响应时间判断条件真假,从而逐步提取数据库中的信息。
利用条件与风险
利用前提是攻击者能够访问业务分配搜索接口并控制 supplier_no 参数。实战中可导致数据库敏感信息泄露,CVSS 9 分属严重级别,风险较高。
修复建议
官方修复方案暂无公开信息,建议对 supplier_no 参数使用参数化查询或预编译语句,并增加输入校验与最小权限配置作为临时缓解措施。
原始情报
The “supplier_no” parameter used in the business allocation search feature is vulnerable to time-based blind SQL injection.