
Chikitsa Sistema di Gestione Pazienti - Cross-Site Scripting Memorizzato (XSS)
Chikitsa Patient Management System 2.0.0 - Cross-Site Scripting persistente (XSS)
Un'istanza di cross-site scripting (XSS) persistente è presente in più pagine della versione 2.0.0 di Chikitsa Patient Management System e consente l'esecuzione di JavaScript arbitrario nel browser di un utente, che potrebbe potenzialmente permettere l'escalation dei privilegi.
Pagine vulnerabili:
Payload di Cross-Site Scripting noti che funzionano:
<script>alert('xss');</script>
Un utente con privilegi per creare altri utenti può inserire un payload XSS in uno qualsiasi dei campi del nome dell'utente mostrati sopra.
Osservando la risposta dell'applicazione si nota che il JavaScript viene riflesso.
Scoperto da: Joe Aguilar Jr.