Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-38149 — Chikitsa Patient Management System Cross-Site Scripting stocké (XSS) | Kitploit
Outils/GitHubGitHub/jboogie15/cve-2021-38149
Analyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité WebTests d'Intrusion
GitHubjboogie15/cve-2021-38149

CVE-2021-38149

Chikitsa Patient Management System Cross-Site Scripting stocké (XSS)

Voir le dépôt
2il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-38149

Chikitsa Patient Management System 2.0.0 Cross-Site Scripting stocké (XSS)

Il existe une instance de cross-site scripting stocké (XSS) sur plusieurs pages de la version 2.0.0 de Chikitsa Patient Management System, qui permet l'exécution de JavaScript arbitraire dans le navigateur d'un utilisateur, pouvant potentiellement permettre à un utilisateur d'augmenter ses privilèges.

Pages vulnérables :

  • /index.php/admin/add_user
  • /index.php/appointment/todos
  • /index.php/appointment/insert_patient_add_appointment/(hr of apppointment)/(minute of appointment)//Appointments//0/

Payloads de Cross-Site Scripting connus fonctionnant :

  • <script>alert('xss');</script>
  • root@kitploit:~

Preuve de concept :

image Un utilisateur ayant les privilèges pour créer d'autres utilisateurs peut saisir un payload XSS dans l'un des champs de nom d'utilisateur illustrés ci-dessus.

image L'observation de la réponse de l'application révèle que le JavaScript est reflété.

image

L'utilisateur créé contenant le payload XSS malveillant a bien été créé et exécutera le JavaScript chaque fois qu'un utilisateur accède à la page des utilisateurs de l'application.

Découvert par : Joe Aguilar Jr.

Télécharger l’outil