IPBUF安全漏洞报告
English
CVE-2026-9564 CVSS 2.4 低危

CVE-2026-9564: 医院患者记录管理系统XSS漏洞

披露日期: 2026-05-26

漏洞信息

漏洞编号
CVE-2026-9564
漏洞类型
跨站脚本攻击 (XSS)
CVSS评分
2.4 低危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
需要交互 (UI:R)
影响产品
SourceCodester 医院患者记录管理系统

相关标签

XSS跨站脚本SourceCodester医疗系统Web安全

漏洞概述

SourceCodester 医院患者记录管理系统 1.0 版本存在跨站脚本漏洞。该漏洞位于 /admin/?page=patients/view_patient 文件中,攻击者能够通过操纵 Remarks 参数注入恶意脚本。由于需要高权限和用户交互,攻击者可诱导管理员执行恶意操作,存在完整性风险。

技术细节

该漏洞源于应用程序在 /admin/?page=patients/view_patient 接口处理患者数据时,未对用户提交的 Remarks 参数进行严格的输入过滤和输出编码。根据 CVSS 向量 (PR:H/UI:R),攻击者需要较高的权限(如已登录账户)并诱导用户交互才能触发。攻击者可以在患者备注字段中植入 JavaScript Payload。当高权限用户访问受影响的页面查看患者详情时,浏览器将解析并执行该恶意脚本,可能导致账户被劫持或数据被篡改。

攻击链分析

STEP 1
步骤1: 获取访问权限
攻击者需要获取系统的一个账户权限(根据CVSS PR:H要求),可能是普通用户或受限账户。
STEP 2
步骤2: 注入恶意载荷
攻击者访问 /admin/?page=patients/view_patient 页面,并在 Remarks 参数中插入恶意的 JavaScript 代码。
STEP 3
步骤3: 诱导触发
攻击者诱导具有高权限的管理员或用户访问包含该恶意数据的页面(UI:R)。
STEP 4
步骤4: 执行攻击
管理员的浏览器在渲染页面时执行恶意脚本,可能导致窃取 Cookie 或执行未授权操作。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
<!-- PoC for CVE-2026-9564 Target: SourceCodester Hospitals Patient Records Management System 1.0 Endpoint: /admin/?page=patients/view_patient Parameter: Remarks --> <html> <body> <form action="http://target.com/admin/?page=patients/view_patient" method="POST"> <input type="hidden" name="id" value="1" /> <!-- Injecting XSS payload into the Remarks parameter --> <input type="hidden" name="Remarks" value="<script>alert('XSS');</script>" /> <input type="submit" value="Submit" /> </form> <script> // Automatically submit the form to simulate the attack document.forms[0].submit(); </script> </body> </html>

影响范围

SourceCodester/oretnom23 Hospitals Patient Records Management System 1.0

防御指南

临时缓解措施
建议立即部署 Web 应用防火墙 (WAF) 以拦截针对 Remarks 参数的恶意脚本注入请求。同时,应对系统内的现有数据进行清理,移除已注入的恶意脚本,并加强对管理后台的访问控制。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表