关键漏洞信息 产品信息 产品名称: 停车场管理系统 版本: 6.2.0 供应商演示网站: https://pms.demo.daslot.cn/#/login 漏洞类型 类型: SQL注入 描述 描述: 在“停车场管理系统”中存在SQL注入漏洞。系统的API 'vehicle/search' 对未经授权的访问易受攻击,允许未认证用户利用某些接口并检索敏感用户数据,构成严重的安全风险。通过操纵参数 'vehicleTypeCode' 可导致SQL注入。 细节 请求包示例: 请求体中的参数 'vehicleTypeCode' 易受SQL注入攻击。 缓解与修复建议 建议: 实现参数化查询(预编译),使用存储过程(如果安全编码),并应用输入验证/过滤。