Μια σοβαρή SQL injection επηρεάζει το Simple Doctors Appointment System 1.0 της SourceCodester. Η καταχώριση CVE-2026-19384 SourceCodester περιγράφει απομακρυσμένη επίθεση χωρίς σύνδεση χρήστη, με δημόσια διαθέσιμο exploit και πρόσβαση στη βάση δεδομένων.
Το ζήτημα αφορά την εφαρμογή διαχείρισης ραντεβού που διανέμεται ως έργο PHP/MySQL. Σύμφωνα με το CVE Feed, η ευπάθεια έχει βαθμολογία CVSS 7.5 και ταξινομείται ως CWE-89, ενώ το NVD δεν έχει ακόμη συμπληρώσει περιγραφή ή επίσημη βαθμολογία στη σελίδα του CVE.
Δείτε επίσης: SourceCodester Class Timetabling: SQL Injection ευπάθεια CVE-2026-14770

Τι αποκαλύπτει το CVE-2026-19384 SourceCodester
Η τεχνική αναφορά εντοπίζει το πρόβλημα στο endpoint /doctors/admin/ajax.php?action=set_appointment και στην παράμετρο id, η οποία αποστέλλεται με αίτημα POST. Η τιμή περνά απευθείας σε ερωτήματα SQL χωρίς επαρκή καθαρισμό ή αυστηρή επικύρωση.
Αυτό επιτρέπει σε απομακρυσμένο επισκέπτη να τροποποιήσει το ερώτημα και να ελέγξει τη συμπεριφορά της βάσης. Η αναφορά του ερευνητή στο GitHub τεκμηριώνει τόσο τυφλή SQL injection με λογικές συνθήκες όσο και επίθεση χρονισμού μέσω MySQL SLEEP.
Η δοκιμή έγινε με το εργαλείο sqlmap και δεν απαιτείται λογαριασμός ή προηγούμενη εξουσιοδότηση. Με βάση τα διαθέσιμα στοιχεία, ένας επιτιθέμενος μπορεί να επιβεβαιώσει την αδυναμία, να διαβάσει δεδομένα και, ανάλογα με τα δικαιώματα της βάσης, να τροποποιήσει ή να διαγράψει εγγραφές.

Οι επιπτώσεις για εγκαταστάσεις της εφαρμογής
Το Simple Doctors Appointment System διαχειρίζεται στοιχεία ασθενών, γιατρών και προγραμματισμένων επισκέψεων. Η επιτυχής εκμετάλλευση μπορεί να εκθέσει προσωπικά δεδομένα, να αλλοιώσει το ημερολόγιο ραντεβού ή να διακόψει τη λειτουργία της εφαρμογής. Η πραγματική έκταση εξαρτάται από το σχήμα της βάσης και τα δικαιώματα του λογαριασμού MySQL.
Η δημόσια αναφορά δεν αποδεικνύει ενεργή εκμετάλλευση στο διαδίκτυο, ούτε παρέχει διορθωμένη έκδοση. Δεν πρέπει επομένως να συγχέεται η ύπαρξη διαθέσιμης τεχνικής επίδειξης με επιβεβαιωμένη εκστρατεία επιθέσεων. Παρ’ όλα αυτά, ο συνδυασμός απομακρυσμένης πρόσβασης, απουσίας απαιτούμενων προνομίων και δημοσιευμένου exploit αυξάνει τον κίνδυνο.
Δείτε επίσης: khunt: SQL Injection σε Oracle οδηγεί σε SYSTEM πρόσβαση
Τι πρέπει να κάνουν οι διαχειριστές
Όσοι χρησιμοποιούν την έκδοση 1.0 πρέπει να περιορίσουν άμεσα την έκθεση του endpoint, επιτρέποντας πρόσβαση μόνο από αξιόπιστα δίκτυα ή μέσω VPN, όπου αυτό είναι εφικτό. Παράλληλα, χρειάζεται έλεγχος των αρχείων καταγραφής για ασυνήθιστα POST αιτήματα προς το set_appointment, μεγάλες καθυστερήσεις απάντησης και επαναλαμβανόμενες τιμές στην παράμετρο id.
Σε επίπεδο κώδικα, η ασφαλής διόρθωση απαιτεί προετοιμασμένες δηλώσεις και δεσμευμένες παραμέτρους, όχι απλή αντικατάσταση χαρακτήρων. Η τιμή id πρέπει να ελέγχεται ως αναγνωριστικό με το αναμενόμενο αριθμητικό εύρος, ενώ ο λογαριασμός της βάσης πρέπει να έχει τα ελάχιστα αναγκαία δικαιώματα και να μην χρησιμοποιεί προνόμια διαχειριστή.

Έλεγχος και περιορισμός της SQL injection
Η αναζήτηση ενδείξεων πρέπει να γίνει σε επίπεδο εφαρμογής, διακομιστή και βάσης δεδομένων. Επαναλαμβανόμενα αιτήματα στο συγκεκριμένο endpoint, ασυνήθιστες τιμές στο id, απαντήσεις με διαφορετικούς χρόνους και σφάλματα SQL μπορούν να βοηθήσουν στον εντοπισμό δοκιμών. Τα αρχεία καταγραφής πρέπει να διατηρηθούν πριν από οποιαδήποτε αλλαγή, ώστε να είναι δυνατή η διερεύνηση.
Αν υπάρχουν ενδείξεις παραβίασης, χρειάζεται αλλαγή των διαπιστευτηρίων της εφαρμογής και της βάσης, έλεγχος για άγνωστους λογαριασμούς και σύγκριση των εγγραφών με πρόσφατο αντίγραφο ασφαλείας. Η επαναφορά πρέπει να γίνει σε καθαρό περιβάλλον, αφού πρώτα εξεταστούν τα αρχεία της εγκατάστασης και οι υπόλοιπες εφαρμογές στον ίδιο διακομιστή.
Η χρήση ενός τείχους προστασίας εφαρμογών μπορεί να μειώσει προσωρινά ορισμένα μοτίβα επιθέσεων, αλλά δεν αντικαθιστά τη διόρθωση στον κώδικα. Οι κανόνες πρέπει να δοκιμάζονται προσεκτικά, επειδή μια γενική απαγόρευση τιμών μπορεί να επηρεάσει νόμιμα ραντεβού ή να κρύψει το πραγματικό πρόβλημα χωρίς να το εξαλείψει.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Επειδή η εφαρμογή μπορεί να αποθηκεύει στοιχεία υγείας και στοιχεία επικοινωνίας, κάθε πιθανό περιστατικό χρειάζεται τεκμηρίωση και προσεκτική αξιολόγηση από τον υπεύθυνο του οργανισμού. Η προτεραιότητα είναι να περιοριστεί η πρόσβαση και να διαφυλαχθούν τα στοιχεία, χωρίς να διαγραφούν ίχνη που μπορεί να χρειαστούν για τον έλεγχο.
Η ιστοσελίδα της SourceCodester δεν εμφανίζει στη βασική της σελίδα σχετική ανακοίνωση ή συγκεκριμένη διορθωμένη έκδοση. Οι διαχειριστές πρέπει να παρακολουθούν το έργο για ενημέρωση, να διατηρούν αντίγραφα ασφαλείας και να θεωρήσουν την επανεγκατάσταση από επαληθευμένο πακέτο μόνο όταν υπάρξει σαφής οδηγία.
Δείτε επίσης: Prompt Injection: AI agents κάνουν πληρωμές crypto χωρίς έγκριση

Το CVE-2026-19384 SourceCodester αφορά διαθέσιμο έργο εφαρμογής, όμως τα διαθέσιμα στοιχεία δεν τεκμηριώνουν ακόμη επίσημο patch. Μέχρι να δημοσιευτεί σαφής λύση, η απομόνωση της εγκατάστασης, η παρακολούθηση των αιτημάτων και ο περιορισμός των δικαιωμάτων της βάσης αποτελούν τα βασικά μέτρα άμυνας.
