Aller au contenu
Développeur Full Stack
, ,

Online-Appointment-Booking-System : injection SQL dans la recherche de médecins

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

Une injection SQL dans `locateus.php` est déclenchable à distance par manipulation du paramètre doctorname. Aucun correctif précis n’est indiqué dans les éléments consultés.

PHP
IdentifiantCVE-2026-105470
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-105470

Analyse technique

Injection SQL dans la fonction mysqli_query du point de terminaison de recherche de médecins. La fiche candidate signale un exploit public, mais pas d’exploitation confirmée.

Impact, versions et correctif

Événement datéPublication NVD le 2026-10-05 à 23:17:01.520Z, soit le 2026-10-06 à 01:17:01.520+02:00, dans la période.
ImpactRequêtes SQL manipulables à distance; l’étendue de l’accès aux données dépend des droits du compte de base de données.
Versions affectéesOnline-Appointment-Booking-System jusqu’au commit f427b4757128ca253d33d0cc4e87bbb9c999a4d5 (versionnement continu).
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,26% · percentile 16,6%
Publication2026-10-06T01:17:01.520+02:00
Mise à jour2026-10-06T20:16:45.500+02:00

Action recommandée

Mettre à jour dès qu’un correctif est publié; en attendant, utiliser des requêtes préparées et limiter l’exposition de la recherche concernée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :