支持本站 — 捐款将帮助我们持续运营

目标:1000 元,已筹:736

73.6%
一、 漏洞 CVE-2026-1147 基础信息
漏洞信息
                                        # Patrick Mvuma 乘客等候队列管理系统的跨站脚本漏洞

## 概述
SourceCodester/Patrick Mvuma开发的患者候诊区队列管理系统1.0版本中存在跨站脚本(XSS)漏洞。该漏洞存在于`/php/api_patient_schedule.php`文件中,通过操纵参数`Reason`可触发XSS攻击,攻击者可远程发起攻击,且已有公开的利用方式。

## 影响版本
1.0

## 细节
漏洞位于`/php/api_patient_schedule.php`文件,当用户输入的`Reason`参数未经过充分过滤或转义时,恶意脚本代码会被注入并执行,从而导致跨站脚本攻击。

## 影响
攻击者可远程利用该漏洞注入恶意脚本,实现对用户浏览器的劫持,窃取会话信息或执行恶意操作。由于漏洞利用方式已公开,存在较高的被利用风险。
                                        
神龙判断

是否为 Web 类漏洞: 未知

判断理由:

N/A
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
SourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System api_patient_schedule.php cross site scripting
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A vulnerability was found in SourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System 1.0. This affects an unknown part of the file /php/api_patient_schedule.php. Performing a manipulation of the argument Reason results in cross site scripting. It is possible to initiate the attack remotely. The exploit has been made public and could be used.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N
来源:美国国家漏洞数据库 NVD
漏洞类别
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源:美国国家漏洞数据库 NVD
二、漏洞 CVE-2026-1147 的公开POC
#POC 描述源链接神龙链接
三、漏洞 CVE-2026-1147 的情报信息
  • 标题: Login required -- 🔗来源链接

    标签:signaturepermissions-required

    神龙速读:
                                            - **漏洞编号**: VDB-341740, CVE-2026-1147, GCVE-100-341740
    - **受影响系统**: Sourcecodester/Patrick Mvuma Patients Waiting Area Queue Management System 1.0
    - **漏洞类型**: API_patient_schedule.php Reason Cross Site Scripting (XSS)
    - **访问限制**: 需要登录才能查看详细信息和下载相关内容
                                            
    Login required
  • 标题: Submit #735544: Patrick Mvuma Patients Waiting Area Queue Management System 1.0 Cross Site Scripting -- 🔗来源链接

    标签:third-party-advisory

    神龙速读:
                                            ### Key Information on Vulnerability from Screenshot
    
    - **Vulnerability ID:** 735544
    - **Title:** Patrick Mvuma Patients Waiting Area Queue Management System 1.0 Cross Site Scripting
    - **Description:**
      - Type: Stored Cross-Site Scripting via Appointment Reason Field
      - The endpoint `pqms/php/api_patient_schedule.php` stores reasons for appointments and later displays them on `dashboard.php` without proper encoding, leading to Stored XSS.
    - **Proof of Concept:** 
      - `<script>alert('XSS')</script>`
    - **Reporter:** 
      - User: bobsux (UID 94358)
    - **Submission & Moderation:**
      - Submission Date: 01/09/2026 at 08:11 PM
      - Moderation Date: 01/18/2026 at 02:50 PM
    - **Status:** Accepted
    - **VulDB Entry:** 341740  
      - Related to SourceCodester/Patrick Mvuma Patients Waiting Area Queue Management System 1.0 `api_patient_schedule.php` Reason cross site scripting
    - **Points:** 17
                                            
    Submit #735544: Patrick Mvuma Patients Waiting Area Queue Management System 1.0 Cross Site Scripting
  • https://vuldb.com/?id.341740vdb-entrytechnical-description
  • https://nvd.nist.gov/vuln/detail/CVE-2026-1147
四、漏洞 CVE-2026-1147 的评论

暂无评论


发表评论