CVE-2026-10290
code-projects Sistema de Reservas de Hotel e Turismo injeção SQL no parâmetro GET tour.php
- Publicado
- 1 de jun. de 2026
- Atualizado
- 2 de jun. de 2026
- Atribuindo CNA
- VulDB
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 24,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Foi identificada uma vulnerabilidade no code-projects Hotel and Tourism Reservation System 1.0. O elemento afetado é uma função desconhecida do arquivo tour.php do componente GET Parameter Handler. A execução de uma manipulação do argumento tour pode levar a injeção de SQL. O ataque pode ser lançado remotamente. O exploit foi disponibilizado ao público e pode ser usado para ataques.
Fontes
1Prova de conceito para injeção de SQL não autenticada no Hotel and Tourism Reservation System 1.0, demonstrando extração de banco de dados via parâmetro tour.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.