CVE-2025-60736CVE-2025-60736是code-projects开发的一款在线医疗指南系统Online Medicine Guide 1.0中存在的严重安全漏洞。该漏洞位于登录页面(login.php),攻击者可以通过upass参数注入恶意SQL语句,从而绕过身份验证或获取数据库中的敏感信息。由于该漏洞的CVSS评分高达9.8分,属于严重级别,且攻击复杂度低、无需认证即可利用,因此对使用该系统的医疗机构和用户构成重大威胁。攻击者可以利用此漏洞获取管理员权限,访问患者个人信息、医疗记录、药品数据等敏感数据,甚至可能通过数据库操作执行系统命令,进一步控制服务器。该漏洞影响系统的机密性、完整性和可用性,建议受影响的用户立即采取修复措施。
该SQL注入漏洞存在于Online Medicine Guide 1.0的登录验证逻辑中。具体来说,login.php页面在处理用户登录请求时,直接将用户输入的upass参数值拼接到SQL查询语句中,而未进行充分的输入验证或参数化查询处理。攻击者可以通过在upass参数中注入SQL语句,如使用单引号(')、UNION SELECT、布尔盲注或时间盲注等技术,绕过正常的身份验证机制。例如,攻击者可以构造恶意payload来获取数据库版本信息、表结构、用户凭据等敏感数据。由于系统未对用户输入进行过滤,攻击者还可以通过SQL注入获取数据库管理员权限,进而对整个系统进行完全控制。此漏洞的利用不需要任何认证,攻击者只需构造特定的HTTP请求即可触发漏洞。