CVE-2025-13248CVE-2025-13248是SourceCodester公司开发的Patients Waiting Area Queue Management System 1.0版本中的一个高危SQL注入漏洞。该系统是一款用于医疗机构管理患者候诊队列的管理系统。漏洞存在于/php/api_patient_schedule.php文件中的appointmentID参数,由于未对用户输入进行充分的过滤和参数化查询,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。成功利用此漏洞可导致敏感数据泄露,包括患者个人信息、医疗记录、预约数据等。攻击者无需任何认证即可远程利用此漏洞,具有较高的安全风险。由于该漏洞的利用代码已公开披露,建议相关用户尽快采取防护措施。
该SQL注入漏洞位于SourceCodester Patients Waiting Area Queue Management System的/api_patient_schedule.php接口文件中。漏洞产生的根本原因是对appointmentID参数缺乏严格的输入验证和SQL语句预编译处理。攻击者可以通过HTTP请求向该接口发送包含恶意SQL payload的appointmentID参数值。由于后端直接将该参数值拼接至SQL查询语句中,攻击者可以突破应用程序的查询逻辑,执行任意SQL命令。在SQL注入成功后,攻击者可以:(1)提取数据库中的用户凭证和敏感信息;(2)修改或删除数据库记录;(3)获取数据库服务器的系统权限。该漏洞的CVSS评分为7.3,属于高危级别,攻击复杂度低,无需认证即可远程利用。漏洞影响系统的机密性、完整性和可用性,均为低级别影响。