
Cross-site Scripting stocké dans OpenEyes 3.5.1
Une vulnérabilité de cross-site scripting (XSS) stocké a été identifiée dans OpenEyes 3.5.1, développé par la Fondation Apperta.
Une gestion incorrecte des entrées dans le paramètre 'Address1' a permis d'injecter du JavaScript dans le profil d'un patient. Lorsque le profil du patient était chargé par le navigateur web, le JavaScript s'exécutait. Cela pouvait être utilisé pour effectuer des attaques XSS sur des utilisateurs inconscients qui consultaient le profil du patient.
Si un attaquant devait intégrer du JavaScript malveillant dans l'application OpenEyes, cela pourrait être utilisé pour détourner des comptes utilisateurs, voler des identifiants, exfiltrer des données sensibles ou effectuer des actions malveillantes sur l'application OpenEyes.