CVE-2026-37602SourceCodester Patient Appointment Scheduler System v1.0 版本被发现存在 SQL 注入安全漏洞。该漏洞位于系统的 /scheduler/admin/user/manage_user.php 文件中。由于应用程序在处理用户输入时缺乏有效的过滤机制,导致经过身份认证的攻击者能够构造恶意的 SQL 语句。尽管利用此漏洞需要较高的管理员权限,但成功利用后可能导致数据库敏感信息泄露,对系统的机密性构成威胁。
该漏洞的核心原理在于 SourceCodester 病人预约调度系统 v1.0 在处理后端请求时存在不安全的数据库查询操作。具体受影响文件为 /scheduler/admin/user/manage_user.php,该文件在接收 HTTP 请求参数(如用户ID或查询字符串)时,直接将其拼接到 SQL 查询语句中执行,而未使用预编译语句(Prepared Statements)或进行严格的输入转义。根据 CVSS 向量分析,利用此漏洞需要具备高权限(PR:H),意味着攻击者首先需要获取管理员会话。一旦通过认证,攻击者可通过修改参数值注入 UNION SELECT 或布尔盲注 Payload。由于 CVSS 评分为 2.7 且机密性影响为低(C:L),该漏洞主要用于获取低敏感度的数据库数据,难以直接导致系统瘫痪或数据篡改。