CVE-2026-102847 HospitalManagement 留言簿跨站脚本漏洞
影响攻击者可注入恶意脚本,窃取用户会话或执行钓鱼攻击
HospitalManagement 是一款医院管理系统,其留言簿(Guest Book)组件存在跨站脚本漏洞。漏洞位于 application/modules/web/controllers/buku_tamu.php 文件的 kirim 函数,对 nama、email、pesan 参数处理不当,导致脚本注入。该漏洞已公开 PoC,且项目方尚未回应。
影响范围
影响 gedelumbung HospitalManagement 至提交 c2d45543789a3887067d3915f69d44cfc2cf76a8 的所有版本。由于项目采用滚动发布模式,官方未提供具体受影响或修复版本号。
漏洞详情
该漏洞属于反射型跨站脚本(XSS)。程序在 kirim 函数中未对用户输入的 nama、email、pesan 参数进行充分的 HTML 转义或过滤,直接将恶意脚本回显到页面中。攻击者可构造包含恶意 JavaScript 的链接,诱使受害者点击,从而在受害者浏览器中执行任意脚本。
利用条件与风险
利用需受害者访问特制链接或提交恶意表单,属于远程可利用。由于 PoC 已公开,实战中可能被用于会话劫持、钓鱼或篡改页面内容,风险中等。
修复建议
官方尚未发布修复方案,建议关注项目更新。临时缓解措施包括:对用户输入进行严格的 HTML 转义和过滤,部署 WAF 拦截 XSS 攻击,并避免点击可疑链接。
A flaw has been found in gedelumbung HospitalManagement up to c2d45543789a3887067d3915f69d44cfc2cf76a8. The affected element is the function kirim of the file application/modules/web/controllers/buku_tamu.php of the component Guest Book. This manipulation of the argument nama/email/pesan causes cross site scripting. Remote exploitation of the attack is possible. The exploit has been published and may be used. This product follows a rolling release approach for continuous delivery, so version details for affected or updated releases are not provided. The project was informed of the problem early through an issue report but has not responded yet.