
Gespeichertes Cross-site Scripting in OpenEyes 3.5.1
In OpenEyes 3.5.1, das von der Apperta Foundation entwickelt wurde, wurde eine Stored-Cross-site-Scripting-Sicherheitslücke (XSS) identifiziert.
Eine unzureichende Eingabebehandlung im Parameter 'Address1' ermöglichte es, JavaScript in ein Patientenprofil einzuschleusen. Beim Laden des Patientenprofils im Webbrowser wurde das JavaScript ausgeführt. Dies konnte genutzt werden, um XSS-Angriffe auf ahnungslose Benutzer durchzuführen, die das Patientenprofil aufrufen.
Wenn ein Angreifer bösartiges JavaScript in die OpenEyes-Anwendung einschleusen würde, könnte dies genutzt werden, um Benutzerkonten zu übernehmen, Anmeldedaten zu stehlen, sensible Daten zu exfiltrieren oder schädliche Aktionen in der OpenEyes-Anwendung auszuführen.