📧 info@ciso.sa | 📱 +966550939344 | الرياض، المملكة العربية السعودية
🔧 صيانة مجدولة — السبت 2:00-4:00 صباحاً. قد تكون بعض الميزات غير متاحة مؤقتاً.    ●   
💎
خطة Pro بخصم 50% احصل على جميع ميزات AI والتقارير غير المحدودة والدعم ذي الأولوية. الترقية الآن
مركز البحث
ESC للإغلاق
Global vulnerability مراكز البيانات والبنية التحتية الحرجة CRITICAL 36m Global general أمن المؤسسات والحوكمة HIGH 44m Global phishing الجمهور العام / قطاعات متعددة HIGH 59m Global vulnerability أنظمة Windows وتكنولوجيا المعلومات بالمؤسسات CRITICAL 1h Global vulnerability تكنولوجيا المعلومات HIGH 1h Global general تكنولوجيا المعلومات والأمن السيبراني HIGH 1h Global vulnerability خدمات الأمن السيبراني HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global vulnerability برامج المؤسسات والخدمات السحابية HIGH 2h Global vulnerability البرمجيات والتكنولوجيا CRITICAL 3h Global vulnerability مراكز البيانات والبنية التحتية الحرجة CRITICAL 36m Global general أمن المؤسسات والحوكمة HIGH 44m Global phishing الجمهور العام / قطاعات متعددة HIGH 59m Global vulnerability أنظمة Windows وتكنولوجيا المعلومات بالمؤسسات CRITICAL 1h Global vulnerability تكنولوجيا المعلومات HIGH 1h Global general تكنولوجيا المعلومات والأمن السيبراني HIGH 1h Global vulnerability خدمات الأمن السيبراني HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global vulnerability برامج المؤسسات والخدمات السحابية HIGH 2h Global vulnerability البرمجيات والتكنولوجيا CRITICAL 3h Global vulnerability مراكز البيانات والبنية التحتية الحرجة CRITICAL 36m Global general أمن المؤسسات والحوكمة HIGH 44m Global phishing الجمهور العام / قطاعات متعددة HIGH 59m Global vulnerability أنظمة Windows وتكنولوجيا المعلومات بالمؤسسات CRITICAL 1h Global vulnerability تكنولوجيا المعلومات HIGH 1h Global general تكنولوجيا المعلومات والأمن السيبراني HIGH 1h Global vulnerability خدمات الأمن السيبراني HIGH 2h Global vulnerability تكنولوجيا المعلومات CRITICAL 2h Global vulnerability برامج المؤسسات والخدمات السحابية HIGH 2h Global vulnerability البرمجيات والتكنولوجيا CRITICAL 3h
الثغرات

CVE-2026-10208

مرتفع
CWE-74 — نوع الضعف
نُشر: Jun 1, 2026  ·  آخر تحديث: Jun 8, 2026  ·  المصدر: NVD
CVSS v3
7.3
🔗 NVD الرسمي
📄 الوصف (الإنجليزية)

A flaw has been found in code-projects Online Hospital Management System 1.php. This impacts the function login_user of the file login_1.php. Executing a manipulation of the argument Username can lead to sql injection. The attack can be executed remotely. The exploit has been published and may be used.

🤖 ملخص AI

A critical SQL injection vulnerability exists in the Online Hospital Management System's login function, allowing remote attackers to manipulate the Username parameter and execute arbitrary SQL queries. With a CVSS score of 7.3 and published exploit details, this poses an immediate threat to healthcare organizations in Saudi Arabia. No patch is currently available, requiring immediate compensating controls and system isolation.

📄 الوصف (العربية)

🤖 التحليل الذكي آخر تحليل: Jun 5, 2026 12:49
🇸🇦 التأثير على المملكة العربية السعودية
Healthcare sector organizations using this system face critical risk of unauthorized database access, patient data breach, and system compromise. MISA-regulated healthcare entities and hospitals under MOH oversight are particularly vulnerable. Secondary impact on government health information systems and private healthcare chains (NMC-licensed facilities). Potential exposure of sensitive patient records (PHI) violates PDPL and healthcare data protection requirements. Banking sector indirectly affected if integrated with hospital billing systems.
🏢 القطاعات السعودية المتأثرة
Healthcare Government Health Services Private Hospitals and Clinics Medical Data Management Hospital Administration
⚖️ درجة المخاطر السعودية (AI)
8.2
/ 10.0
🔧 Remediation Steps (English)
IMMEDIATE ACTIONS:
1. Isolate affected systems from production networks immediately
2. Disable remote access to login_1.php and 1.php files
3. Implement Web Application Firewall (WAF) rules to block SQL injection patterns in Username parameter (block single quotes, UNION, SELECT, DROP keywords)
4. Enable comprehensive logging of all login attempts and database queries

PATCHING GUIDANCE:
1. Contact vendor for emergency security patch or workaround
2. If vendor unavailable, implement input validation: whitelist alphanumeric characters only for Username field
3. Use parameterized queries/prepared statements in login_user function
4. Apply principle of least privilege to database user account

COMPENSATING CONTROLS:
1. Deploy IDS/IPS signatures to detect SQL injection attempts
2. Implement rate limiting on login endpoint (max 5 attempts per minute per IP)
3. Enable multi-factor authentication for all user accounts
4. Conduct immediate database audit for unauthorized access or data exfiltration
5. Implement database activity monitoring (DAM) solution

DETECTION RULES:
1. Monitor for SQL keywords in Username parameter (UNION, SELECT, DROP, INSERT, DELETE, OR 1=1)
2. Alert on multiple failed login attempts followed by successful access
3. Track unusual database queries from application user account
4. Monitor for data export activities post-login
🔧 خطوات المعالجة (العربية)
الإجراءات الفورية:
1. عزل الأنظمة المتأثرة عن شبكات الإنتاج فوراً
2. تعطيل الوصول البعيد إلى ملفات login_1.php و 1.php
3. تطبيق قواعد جدار حماية تطبيقات الويب لحجب أنماط حقن SQL في معامل اسم المستخدم
4. تفعيل تسجيل شامل لجميع محاولات تسجيل الدخول والاستعلامات

إرشادات التصحيح:
1. التواصل مع المورد للحصول على تصحيح أمني طارئ
2. تطبيق التحقق من صحة المدخلات: السماح فقط بالأحرف الأبجدية الرقمية
3. استخدام الاستعلامات المعاملة في وظيفة تسجيل الدخول
4. تطبيق مبدأ أقل صلاحية على حساب مستخدم قاعدة البيانات

الضوابط التعويضية:
1. نشر توقيعات كشف ومنع الاختراق
2. تطبيق تحديد معدل على نقطة نهاية تسجيل الدخول
3. تفعيل المصادقة متعددة العوامل
4. إجراء تدقيق فوري لقاعدة البيانات
5. تطبيق حل مراقبة نشاط قاعدة البيانات
📋 خريطة الامتثال التنظيمي
🟢 NCA ECC 2024
A.14.2.1 - Secure development policy A.14.2.5 - Secure development environment A.12.6.1 - Management of technical vulnerabilities A.12.2.1 - Input validation
🔵 SAMA CSF
ID.GV-1 - Organizational cybersecurity policy PR.DS-6 - Data is protected from unauthorized access DE.CM-1 - The network is monitored for unauthorized connections RS.MI-2 - Incidents are mitigated
🟡 ISO 27001:2022
A.14.2.1 - Secure development policy and procedures A.14.2.5 - Secure development environment A.12.6.1 - Management of technical vulnerabilities A.13.1.3 - Segregation of networks
🟣 PCI DSS v4.0.1
6.5.1 - Injection flaws prevention 6.2 - Security patches and updates 10.2 - User access logging
📊 CVSS Score
7.3
/ 10.0 — مرتفع
📊 CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Attack VectorN — None / Network
Attack ComplexityL — Low / Local
Privileges RequiredN — None / Network
User InteractionN — None / Network
ScopeU — Unchanged
ConfidentialityL — Low / Local
IntegrityL — Low / Local
AvailabilityL — Low / Local
📋 حقائق سريعة
الخطورة مرتفع
CVSS Score7.3
CWECWE-74
EPSS0.03%
اختراق متاح لا
تصحيح متاح ✗ لا
تاريخ النشر 2026-06-01
المصدر nvd
المشاهدات 2
🇸🇦 درجة المخاطر السعودية
8.2
/ 10.0 — مخاطر السعودية
أولوية: CRITICAL
🏷️ الوسوم
CWE-74
مشاركة ثغرة
LinkedIn X / Twitter WhatsApp Telegram
📣 وجدت هذا مفيداً؟
شاركه مع شبكة الأمن السيبراني الخاصة بك
in لينكدإن 𝕏 تويتر 💬 واتساب ✈ تليجرام
🍪 إعدادات الخصوصية
سيزو للاستشارات — متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نستخدم ملفات تعريف الارتباط والتقنيات المشابهة لتوفير أفضل تجربة على منصتنا. يمكنك اختيار الأنواع التي تقبلها.
🔒
ملفات ضرورية Always On
مطلوبة لعمل الموقع بشكل صحيح. لا يمكن تعطيلها.
📋 الجلسات، CSRF، المصادقة، تفضيلات اللغة
📊
ملفات التحليلات
تساعدنا في فهم كيفية استخدام الزوار للموقع وتحسين الأداء.
📋 إحصائيات الصفحات، مدة الجلسة، مصدر الزيارة
⚙️
ملفات وظيفية
تتيح ميزات محسنة مثل تخصيص المحتوى والتفضيلات.
📋 السمة المظلمة/الفاتحة، حجم الخط، لوحات التحكم المخصصة
📣
ملفات تسويقية
تُستخدم لتقديم محتوى وإعلانات ذات صلة باهتماماتك.
📋 تتبع الحملات، إعادة الاستهداف، تحليلات وسائل التواصل
سياسة الخصوصية →
مساعد CISO الذكي
اسألني أي شيء · وثائق · دعم
🔐

عرّفنا بنفسك

أدخل بياناتك للوصول إلى المساعد الكامل

معلوماتك آمنة ولن تُشارك
💬
المساعد السيبراني
متصل — يرد في ثوانٍ
5 / 5
🔐 تحقق من هويتك

أدخل بريدك الإلكتروني لإرسال رمز تحقق قبل إرسال طلب الدعم.

Enter للإرسال · / للأوامر 0 / 2000
CISO AI · مدعوم بالذكاء الاصطناعي
✦ استطلاع سريع ساعدنا في تحسين منصة سيزو للاستشارات ملاحظاتك تشكّل مستقبل منصتنا — لا تستغرق سوى دقيقتين.
⚠ يرجى الإجابة على هذا السؤال للمتابعة

كيف تقيّم تجربتك العامة مع منصتنا؟

قيّم من 1 (ضعيف) إلى 5 (ممتاز)

🎉
شكراً جزيلاً!
تم تسجيل إجابتك بنجاح.