披露日期: 2026 年 4 月 10 日
CVE ID: CVE-2026-29861
严重性: 严重(CVSS 9.8)
PHP-MYSQL-User-Login-System v1.0 中存在一个严重的 SQL 注入漏洞,具体位于 login.php 端点。该应用程序直接将未经净化的用户输入拼接到 SQL 查询中,使得未认证的攻击者能够绕过身份验证并获得完全的管理员访问权限。
此问题已被分配标识符 CVE-2025-26198。在公开披露时,尚无官方补丁可用。
login.phphttp://localhost/PHP-MYSQL-User-Login-System/login.php管理员登录机制直接在 SQL 查询中使用未经净化的输入,未进行任何输入验证或使用预处理语句:
$query = "SELECT * FROM admin WHERE username='$username' AND password='$password'";
这允许使用如下注入载荷:
用户名:' OR '1'='1
密码:[任意值]
这会通过使条件求值为真来绕过身份验证逻辑,从而授予对管理员仪表板的访问权限。
| CWE ID | 标题 |
|---|---|
| CWE-89 | 对 SQL 命令中使用的特殊元素未进行适当中和 |
| 评分 | 严重性 | 向量字符串 |
|---|---|---|
| 9.8 | 严重 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
成功利用可能导致:
UNION 的 SQL 注入进行数据泄露或篡改git clone https://github.com/keerti1924/PHP-MYSQL-User-Login-System.git
使用 XAMPP/LAMP 部署该项目,并导航至:
http://localhost/PHP-MYSQL-User-Login-System/login.php
在登录表单中输入以下凭据:
' OR '1'='1[任意值]您将以第一个管理员用户的身份登录,从而验证 SQL 注入成功。
mysqli_prepare() 或 PDO)替换动态 SQL 查询。| 事件 | 日期 |
|---|---|
| 发现漏洞 | 2026 年 1 月 22 日 |
| 公开披露 | 2026 年 4 月 10 日 |
| 补丁可用性 | ❌ 截至披露时不可用 |
此漏洞由以下人员发现并负责任地披露:
Aman Yadav
💬 由于供应商未作出回应,本公告为独立发布。