CVE-2026-1148CVE-2026-1148是SourceCodester公司开发的Patients Waiting Area Queue Management System 1.0版本中的一个中危跨站请求伪造(CSRF)漏洞。该系统是一款用于医院或诊所管理患者排队等候的管理系统。漏洞存在于系统的某些关键功能模块中,由于系统未能对重要操作实施有效的CSRF令牌验证机制,攻击者可以通过构造恶意网页或链接,诱骗已登录的管理员或用户在不知情的情况下执行非预期的系统操作。这些操作可能包括修改患者排队信息、变更系统配置、添加或删除用户账户等。由于该漏洞利用需要用户交互(UI:R),攻击者需要诱导已登录用户点击恶意链接或访问恶意页面。一旦攻击成功,攻击者可以在用户权限范围内执行各种操作,对系统的数据完整性和安全性造成威胁。CVSS评分4.3,中危级别,主要影响系统的数据完整性。
跨站请求伪造(CSRF)是一种利用用户已认证的身份在Web应用上执行非授权操作的攻击方式。在Patients Waiting Area Queue Management System 1.0中,漏洞存在于系统的状态变更功能(如修改患者排队状态、添加新患者记录、删除排队记录等)。这些关键功能缺少CSRF token验证机制,导致攻击者可以构造恶意请求。攻击者首先需要准备一个包含恶意表单的网页,该表单模拟系统中的合法操作请求。由于系统依赖浏览器的Cookie来识别用户身份,当已登录用户访问攻击者控制的恶意页面时,浏览器会自动携带有效的会话Cookie发送请求。系统接收到请求后,无法区分这是用户自愿发出的请求还是被恶意网页诱导的请求,从而执行攻击者预设的操作。CVSS向量显示该漏洞可通过网络远程利用(AV:N),攻击复杂度低(AC:L),无需认证(PR:N),但需要用户交互(UI:R),主要影响完整性(I:L为低影响)。