关键漏洞信息 漏洞类型: Insecure Direct Object Reference (IDOR) 受影响系统: Hospital Management System 4.0 漏洞标题: Insecure Direct Object Reference (IDOR) 漏洞作者: Syntropy Security (Sankalp Devidas Hanwate) 发布日期: 2025-12-19 厂商主页: https://phpgurukul.com/hospital-management-system-in-php/ 软件链接: https://phpgurukul.com/hospital-management-system-in-php/ 测试平台: Linux/Apache/MySQL (LAMP) 漏洞版本: v4.0 漏洞描述: 'Medical History' 模块在version 4.0中包含一个IDOR漏洞,应用未验证 参数是否属于当前认证的用户,导致可访问其他患者隐私信息。 漏洞区别: 与CVE-2025-7176 (SQL Injection)不同,此漏洞即使在输入进行了合法化后仍存在,因为它是基于会话访问控制的缺乏,而不是错误的输入处理。 PoC步骤: 1. 以Patient身份登录。 2. 导航到'Medical History' -> 'View Details'。 3. 观察URL 。 4. 将 参数修改为其他整数(如 )。 5. 应用将返回其他用户的医疗记录。 PoC视频: https://drive.google.com/file/d/1bOClxqo_L5IR5_NZChxmSg6WD-LqbJSt/view?usp=sharing