车辆管理系统 1.0 - 1.3 中的 SQL 注入漏洞
车辆管理系统 1.0 存在 SQL 注入漏洞。低权限的访客用户或管理员账户可利用多个端点中的 POST 参数执行任意 SQL 命令。这可能导致未经授权的数据库访问、数据检索或权限提升。
预订 ID
操作名称
支付确认 ID
/vehicle-management/newvehicle.php
/vehicle-management/newdriver.php
类型:SQL 注入
供应商:车辆管理系统
受影响版本:1.0
访客用户:可通过车辆预订过程中的预订操作名称参数进行利用。
管理员用户:通过管理界面可访问的其他受影响组件。
利用此漏洞可允许攻击者:
绕过认证或访问敏感信息。
操作或删除数据库记录。
提升权限并执行未授权的管理操作。
验证并清理所有用户输入,特别是 POST 参数。
使用参数化查询或预编译语句以防止 SQL 注入。
限制对敏感端点的访问,并实施强身份验证措施。