CVE-2026-9603SourceCodester eDoc Doctor Appointment System 1.0版本存在权限缺失漏洞。该漏洞位于/admin/delete-session.php文件,由于对用户提交的ID参数缺乏必要的授权验证机制,未经身份验证的远程攻击者可利用此漏洞执行非法操作,从而对系统的完整性和可用性造成负面影响。
该漏洞的核心在于SourceCodester eDoc医生预约系统1.0版本中的/admin/delete-session.php文件未实施有效的访问控制策略。具体而言,当系统接收删除会话的请求时,直接信任并使用了用户通过GET或POST方式提交的“ID”参数,而未在执行敏感的删除操作前验证请求者是否拥有合法的会话令牌或管理员权限。根据CVSS向量分析,该漏洞攻击复杂度低(AC:L),无需用户交互(UI:N)且无需任何预置权限(PR:N)。攻击者只需构造特定的HTTP请求,修改ID参数值,即可远程触发漏洞。成功利用后,攻击者能够绕过身份认证机制,导致系统完整性(I:L)和可用性(A:L)受到低级别影响,例如未经授权地删除关键会话数据。