
Chikitsa Patient Management System Stored Cross-Site Scripting (XSS)
نظام إدارة مرضى Chikitsa الإصدار 2.0.0 - تخزين نصوص برمجية عبر المواقع (XSS)
توجد حالة من تخزين النصوص البرمجية عبر المواقع (XSS) في عدة صفحات من الإصدار 2.0.0 من نظام إدارة مرضى Chikitsa، مما يسمح بتنفيذ جافاسكريبت عشوائي في متصفح المستخدم، وهو ما قد يسمح للمستخدم بتصعيد الصلاحيات.
الصفحات المعرضة للخطر:
الحمولات المعروفة للنصوص البرمجية عبر المواقع التي تعمل:
<script>alert('xss');</script>
المستخدم الذي لديه صلاحيات إنشاء مستخدمين آخرين يمكنه إدخال حمولة XSS في أي من حقول اسم المستخدم الموضحة أعلاه.
ملاحظة استجابة التطبيق تكشف أن جافاسكريبت تنعكس.
تم بنجاح إنشاء المستخدم الذي يحتوي على حمولة XSS الخبيثة، وسيتم تنفيذ جافاسكريبت في كل مرة يزور فيها مستخدم صفحة المستخدمين التي يحتويها التطبيق.
اكتشف بواسطة: جو أغيلار جونيور.