Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2023-7173 — Preuve de concept pour CVE-2023-7173, une XSS stockée dans Hospital Management System 1.0, avec configuration Docker et étapes de reproduction. | Kitploit
Outils/GitHubGitHub/sharathc213/cve-2023-7173
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebApprentissage et Éducation
GitHubsharathc213/cve-2023-7173

CVE-2023-7173

Preuve de concept pour CVE-2023-7173, une XSS stockée dans Hospital Management System 1.0, avec configuration Docker et étapes de reproduction.

Voir le dépôt
3il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2023-7173 : Cross-Site Scripting (XSS) stocké dans le système de gestion hospitalière

Détails de la vulnérabilité

  • Identifiant CVE : CVE-2023-7173
  • Type de vulnérabilité : XSS stocké
  • Composant concerné : Page de connexion utilisateur
  • Paramètre vulnérable : Nom complet
  • Détails du fournisseur : phpgurukul.com
  • Version vulnérable : Système de gestion hospitalière 1.0

Description de la vulnérabilité

Le Cross-Site Scripting (XSS) stocké est une vulnérabilité web grave qui permet d'injecter du code malveillant dans un site web, de le stocker dans la base de données, puis de l'exécuter lorsque d'autres utilisateurs consultent la page infectée. Dans ce cas précis, la vulnérabilité se trouve dans la page de connexion utilisateur d'un système de gestion hospitalière (HMS), où le paramètre « Nom complet » est susceptible d'être victime d'attaques XSS stockées. L'absence de validation appropriée des entrées et d'assainissement des données permet à un attaquant d'injecter des scripts malveillants, compromettant potentiellement les comptes utilisateurs, volant des informations sensibles ou effectuant des actions non autorisées.

Étapes pour reproduire (PoC)

Cloner le dépôt :

root@kitploit:~
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172

Exécuter Docker Compose :

root@kitploit:~
docker-compose up -d

Accéder au formulaire d'inscription utilisateur :

  • Ouvrez un navigateur web et accédez au formulaire d'inscription utilisateur à l'adresse http://localhost:8080/hms/registration.php

Remplir le formulaire d'inscription :

  • Saisissez la charge utile suivante dans le champ « Nom complet » :
    root@kitploit:~
    <img src="https://raw.githubusercontent.com/sharathc213/cve-2023-7173/HEAD/x" onerror=alert(document.cookie)>
    
    POC
  • Remplissez les autres champs obligatoires avec des informations valides.

Soumettre le formulaire d'inscription :

  • Cliquez sur le bouton « Soumettre » pour envoyer les données d'inscription au serveur.

Vérifier la réussite de l'inscription :

  • Recevez un message de confirmation d'inscription réussie.

Se connecter avec l'e-mail enregistré :

  • Accédez à la page de connexion à l'adresse http://localhost:8080/hms/user-login.php.

Saisir l'e-mail enregistré :

  • Dans le formulaire de connexion, saisissez l'adresse e-mail utilisée lors de l'inscription.

Se connecter :

  • Soumettez le formulaire de connexion en cliquant sur le bouton « Se connecter ».

Observer la charge utile XSS :

POC

  • Après une connexion réussie, la charge utile XSS doit déclencher une boîte d'alerte affichant les cookies de l'utilisateur, indiquant l'existence de la vulnérabilité XSS stockée.

Impact du XSS stocké dans un système de gestion hospitalière

Une vulnérabilité XSS stockée dans un système de gestion hospitalière peut avoir de graves conséquences, notamment :

  1. Exposition des données des patients :

    • Vol potentiel de données sensibles des patients à des fins d'usurpation d'identité ou de fraude.
  2. Risques pour la sécurité des patients :

    • Des modifications non autorisées des dossiers des patients pourraient compromettre leur sécurité.
  3. Actions non autorisées :

    • L'attaquant pourrait exécuter des actions au nom des utilisateurs, entraînant un accès non autorisé et une utilisation abusive potentielle.
  4. Érosion de la confiance :

    • Atteinte à la réputation de l'établissement de santé en raison d'une confiance compromise.
  5. Non-conformité réglementaire :

    • Violation des réglementations sur la protection des données, entraînant des amendes et des conséquences juridiques.
  6. Interruption des services de santé :

    • Perturbations possibles des soins aux patients, erreurs de prescription ou erreurs de diagnostic ayant de graves implications pour la santé.
  7. Implications juridiques et éthiques :

    • Responsabilité légale pour tout préjudice causé, ainsi que des préoccupations éthiques concernant la confidentialité des patients.
  8. Conséquences financières :

    • Coûts associés à la remédiation de la violation, y compris les enquêtes, les mises à niveau du système et les frais juridiques.

Recommandations d'atténuation

Pour remédier à cette vulnérabilité, mettez en œuvre les mesures d'atténuation suivantes :

  • Validation et assainissement des entrées :
    • Mettez en œuvre des routines strictes de validation des entrées et d'assainissement des données pour garantir que le contenu généré par l'utilisateur est exempt de code malveillant. Cela inclut la validation des données côté client et côté serveur.

Avertissement

Ce projet est volontairement vulnérable et ne doit être utilisé qu'à des fins éducatives et de test. Ne le déployez pas dans un environnement de production.

Télécharger l’outil