
Chikitsa Sistema de Gestión de Pacientes Cross-Site Scripting Almacenado (XSS)
Chikitsa Patient Management System 2.0.0 Cross-Site Scripting Almacenado (XSS)
Existe una instancia de Cross-Site Scripting (XSS) almacenado en varias páginas de la versión 2.0.0 de Chikitsa Patient Management System que permite la ejecución de JavaScript arbitrario en el navegador de un usuario, lo que potencialmente podría permitirle escalar privilegios.
Páginas vulnerables:
Payloads de Cross-Site Scripting conocidos que funcionan:
<script>alert('xss');</script>
Un usuario con privilegios para crear otros usuarios tiene la capacidad de introducir un payload XSS en cualquiera de los campos de nombre del usuario que se muestran arriba.
Observando la respuesta de la aplicación se revela que el JavaScript se está reflejando.
El usuario creado que contiene el payload XSS malicioso se ha creado exitosamente y ejecutará el JavaScript cada vez que un usuario visite los usuarios que contiene la aplicación.
Descubierto por: Joe Aguilar Jr.