CVE-2026-9355CVE-2026-9355是SourceCodester医院病历管理系统1.0版本中的一个高危SQL注入漏洞。该漏洞存在于/classes/Master.php文件的save_patient_history功能中,由于对ID参数缺乏有效的输入过滤和参数化查询,攻击者可以通过构造恶意SQL语句实现数据库注入攻击。此漏洞无需任何认证即可被利用,攻击者可通过网络远程发起攻击,成功利用后可获取数据库中的敏感患者信息,包括个人隐私数据、病历记录等。CVSS评分7.3,属于高危漏洞,对系统机密性、完整性和可用性均造成一定影响。该漏洞已于2026年5月24日披露,公开的利用代码可能已被广泛传播,建议相关单位立即采取修复措施。
漏洞存在于SourceCodester医院病历管理系统的/classes/Master.php文件中,具体为save_patient_history函数。该函数在处理用户提交的ID参数时,直接将参数值拼接到SQL查询语句中,未进行任何输入验证或使用参数化查询。攻击者可通过GET或POST请求,向/classes/Master.php?f=save_patient_history端点提交包含恶意SQL代码的ID参数。典型的利用方式包括:使用UNION SELECT获取数据库版本、用户信息;使用布尔型盲注逐字符提取数据库内容;使用时间型盲注在无回显情况下获取数据。攻击者可通过自动化工具如sqlmap快速利用此漏洞,获取完整的数据库权限。由于该系统管理大量敏感的患者医疗信息,数据泄露将造成严重的隐私安全风险。