
Chikitsa Sistema di Gestione Pazienti - Cross-Site Scripting Memorizzato (XSS)
Chikitsa Patient Management System 2.0.0 - Cross-Site Scripting persistente (XSS)
Un'istanza di cross-site scripting (XSS) persistente è presente in più pagine della versione 2.0.0 di Chikitsa Patient Management System e consente l'esecuzione di JavaScript arbitrario nel browser di un utente, che potrebbe potenzialmente permettere l'escalation dei privilegi.
Pagine vulnerabili:
Payload di Cross-Site Scripting noti che funzionano:
<script>alert('xss');</script>
Un utente con privilegi per creare altri utenti può inserire un payload XSS in uno qualsiasi dei campi del nome dell'utente mostrati sopra.
Osservando la risposta dell'applicazione si nota che il JavaScript viene riflesso.
L'utente creato contenente il payload XSS dannoso è stato creato correttamente ed eseguirà il JavaScript ogni volta che un utente visita gli utenti contenuti nell'applicazione.
Scoperto da: Joe Aguilar Jr.