
Cross-site Scripting persistente in OpenEyes 3.5.1
È stata identificata una vulnerabilità di cross-site scripting (XSS) memorizzato in OpenEyes 3.5.1, sviluppato dalla Apperta Foundation.
Una gestione impropria dell'input nel parametro 'Address1' ha consentito l'iniezione di JavaScript nel profilo di un paziente. Quando il profilo del paziente veniva caricato dal browser web, il JavaScript veniva eseguito. Ciò poteva essere utilizzato per eseguire attacchi XSS su utenti ignari che visualizzavano il profilo del paziente.
Se un attaccante incorporasse JavaScript dannoso nell'applicazione OpenEyes, questo potrebbe essere utilizzato per dirottare account utente, rubare credenziali, esfiltrare dati sensibili o eseguire azioni dannose sull'applicazione OpenEyes.