
Chikitsa Patient Management System में संग्रहित क्रॉस-साइट स्क्रिप्टिंग (XSS)
Chikitsa Patient Management System 2.0.0 स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS)
संस्करण 2.0.0 के Chikitsa रोगी प्रबंधन प्रणाली के कई पृष्ठों पर स्टोर्ड क्रॉस-साइट स्क्रिप्टिंग (XSS) का एक उदाहरण मौजूद है, जो उपयोगकर्ता के ब्राउज़र में मनमाना JavaScript निष्पादित करने की अनुमति देता है, जो संभावित रूप से उपयोगकर्ता को विशेषाधिकार बढ़ाने में सक्षम बना सकता है।
असुरक्षित पृष्ठ:
ज्ञात क्रॉस-साइट स्क्रिप्टिंग पेलोड जो काम करते हैं:
<script>alert('xss');</script>
अन्य उपयोगकर्ता बनाने के विशेषाधिकार वाले उपयोगकर्ता के पास ऊपर दिखाए गए किसी भी उपयोगकर्ता के नाम फ़ील्ड में XSS पेलोड इनपुट करने की क्षमता होती है।
एप्लिकेशन की प्रतिक्रिया देखने पर पता चलता है कि JavaScript प्रतिबिंबित हो रहा है।
दुर्भावनापूर्ण XSS पेलोड वाले बनाए गए उपयोगकर्ता को सफलतापूर्वक बनाया गया है और यह हर बार जब कोई उपयोगकर्ता एप्लिकेशन में उपयोगकर्ताओं पर जाता है, तब JavaScript निष्पादित करेगा।
द्वारा खोजा गया: Joe Aguilar Jr.