漏洞关键信息总结 漏洞概述 漏洞名称:ITSOURCECODE 销售与库存系统 1.0 ID SQL 注入 CVE 编号:CVE-2026-82421 CVSS 评分:5.7(Medium) 漏洞类型:SQL 注入(SQL Injection) 严重程度:Critical(关键) 影响文件: 触发方式:通过操纵参数 的输入,由于未对来自外部组件的输入进行充分过滤,导致 SQL 命令被构造时混入外部输入,从而引发 SQL 注入。 攻击向量:可远程触发,且存在公开可用的 exploit(利用代码)。 CWE 分类:CWE-89(SQL 注入) ATT&CK 技术:T1505 影响范围 受影响产品:itsourcecode 销售与库存系统 1.0 受影响函数: 中的未知函数 影响:攻击者可远程执行任意 SQL 语句,可能影响系统的机密性、完整性和可用性(如数据泄露、数据篡改、服务中断)。 利用难度:利用难度较低(exploitability 为 easy),存在公开 exploit。 修复方案 根本原因:程序在构造 SQL 命令时,未对来自外部组件的输入进行充分过滤或验证。 修复建议: 1. 对 参数进行严格的输入验证与过滤(如白名单校验、参数化查询/预编译语句)。 2. 使用参数化查询(Prepared Statements)替代字符串拼接 SQL。 3. 对输入进行类型检查和长度限制。 4. 最小化数据库账户权限,限制 SQL 注入后的影响面。 5. 部署 Web 应用防火墙(WAF)作为辅助防护。 POC / 利用代码 页面中未包含具体的 POC 代码或利用代码块,仅说明 exploit 可在 GitHub 上下载,并可通过 Google Hacking 搜索 查找易受攻击的目标。