
Chikitsa Patient Management System Cross-Site Scripting stocké (XSS)
Chikitsa Patient Management System 2.0.0 Cross-Site Scripting stocké (XSS)
Il existe une instance de cross-site scripting stocké (XSS) sur plusieurs pages de la version 2.0.0 de Chikitsa Patient Management System, qui permet l'exécution de JavaScript arbitraire dans le navigateur d'un utilisateur, pouvant potentiellement permettre à un utilisateur d'augmenter ses privilèges.
Pages vulnérables :
Payloads de Cross-Site Scripting connus fonctionnant :
<script>alert('xss');</script>
Un utilisateur ayant les privilèges pour créer d'autres utilisateurs peut saisir un payload XSS dans l'un des champs de nom d'utilisateur illustrés ci-dessus.
L'observation de la réponse de l'application révèle que le JavaScript est reflété.
Découvert par : Joe Aguilar Jr.