漏洞关键信息总结 漏洞概述 漏洞名称:ITSOURCECODE Sales and Inventory System 1.0 的 中 ID 参数存在 SQL 注入漏洞 CVE 编号:CVE-2026-87422 CVSS 评分:5.7(Medium) CWE 分类:CWE-89(SQL 注入) 严重级别:Critical(页面摘要中标记为 critical) 利用方式:可通过远程利用,且已有公开 exploit 可用 攻击向量:通过操纵 参数,使用外部可控输入构造 SQL 命令,可能修改 SQL 命令中的特殊字符,影响下游组件的机密性、完整性、可用性 影响范围 受影响产品:itsourcecode Sales and Inventory System 1.0 受影响文件: 受影响参数: 参数 影响:可能导致 SQL 注入,影响下游组件的机密性、完整性、可用性 利用成本:$0-$5k(低) CTI 兴趣评分:1.78 修复方案 页面未直接给出具体修复代码,但根据漏洞类型(SQL 注入),通用修复建议为: - 使用参数化查询(Prepared Statements)替代字符串拼接 - 对 参数进行严格的输入验证(如强制为整数) - 使用 ORM 或框架提供的安全查询接口 - 最小化数据库账户权限 POC / 利用代码 页面中未包含具体的 POC 代码块。页面仅提到: 该漏洞在 GitHub 上共享了 exploit MITRE ATT&CK 项目使用攻击技术 T1505 可通过 Google Hacking 搜索 查找易受攻击的目标