Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2023-7173 — # Proof-of-concept per CVE-2023-7173, una XSS persistente in Hospital Management System 1.0, con configurazione Docker e passaggi di riproduzione. | Kitploit
Strumenti/GitHubGitHub/sharathc213/cve-2023-7173
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebApprendimento e Formazione
GitHubsharathc213/cve-2023-7173

CVE-2023-7173

# Proof-of-concept per CVE-2023-7173, una XSS persistente in Hospital Management System 1.0, con configurazione Docker e passaggi di riproduzione.

Vedi Repository
32 anni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2023-7173: Cross-Site Scripting (XSS) Memorizzato nel Sistema di Gestione Ospedaliera

Dettagli della Vulnerabilità

  • ID CVE: CVE-2023-7173
  • Tipo di Vulnerabilità: XSS Memorizzato
  • Componente Interessato: Pagina di login utente
  • Parametro Vulnerabile: Fullname
  • Dettagli del Fornitore: phpgurukul.com
  • Versione Vulnerabile: Sistema di Gestione Ospedaliera 1.0

Descrizione della Vulnerabilità

Il Cross-Site Scripting (XSS) Memorizzato è una grave vulnerabilità web che consente di iniettare codice dannoso in un sito web, salvarlo nel database e successivamente eseguirlo quando altri utenti visualizzano la pagina infetta. In questo caso specifico, la vulnerabilità si trova nella pagina di login utente di un Sistema di Gestione Ospedaliera (HMS), dove il parametro "Fullname" è suscettibile ad attacchi XSS memorizzati. La mancanza di una corretta validazione dell'input e di sanificazione dei dati consente a un attaccante di iniettare script dannosi, compromettendo potenzialmente gli account utente, rubando informazioni sensibili o eseguendo azioni non autorizzate.

Passaggi per la Riproduzione (PoC)

Clonare il Repository:

root@kitploit:~
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172

Eseguire Docker Compose:

root@kitploit:~
docker-compose up -d

Accedere al Modulo di Registrazione Utente:

  • Aprire un browser web e navigare al modulo di registrazione utente all'indirizzo http://localhost:8080/hms/registration.php

Compilare il Modulo di Registrazione:

  • Inserire il seguente payload nel campo "Fullname":
    root@kitploit:~
    <img src="https://raw.githubusercontent.com/sharathc213/cve-2023-7173/HEAD/x" onerror=alert(document.cookie)>
    
    POC
  • Completare gli altri campi obbligatori con informazioni valide.

Inviare il Modulo di Registrazione:

  • Fare clic sul pulsante "Submit" per inviare i dati di registrazione al server.

Verificare la Registrazione Riuscita:

  • Ricevere un messaggio di conferma di registrazione riuscita.

Accedere con l'Email Registrata:

  • Navigare alla pagina di login all'indirizzo http://localhost:8080/hms/user-login.php.

Inserire l'Email Registrata:

  • Nel modulo di login, inserire l'indirizzo email utilizzato per la registrazione.

Effettuare il Login:

  • Inviare il modulo di login facendo clic sul pulsante "Log In".

Osservare il Payload XSS:

POC

  • Dopo un login riuscito, il payload XSS dovrebbe attivare una finestra di avviso che mostra i cookie dell'utente, indicando l'esistenza della vulnerabilità XSS memorizzata.

Impatto dell'XSS Memorizzato in un Sistema di Gestione Ospedaliera

Una vulnerabilità XSS memorizzata in un Sistema di Gestione Ospedaliera può avere gravi conseguenze, tra cui:

  1. Esposizione dei Dati dei Pazienti:

    • Potenziale furto di dati sensibili dei pazienti per furto d'identità o frode.
  2. Rischi per la Sicurezza dei Pazienti:

    • Modifiche non autorizzate alle cartelle cliniche dei pazienti potrebbero mettere a rischio la loro sicurezza.
  3. Azioni Non Autorizzate:

    • L'attaccante potrebbe eseguire azioni per conto degli utenti, portando ad accessi non autorizzati e potenziale uso improprio.
  4. Erosione della Fiducia:

    • Danno alla reputazione della struttura sanitaria a causa della fiducia compromessa.
  5. Mancata Conformità Normativa:

    • Violazione delle normative sulla protezione dei dati, con conseguenti multe e conseguenze legali.
  6. Interruzione dei Servizi Sanitari:

    • Possibili interruzioni nell'assistenza ai pazienti, errori di prescrizione o diagnosi errate con gravi implicazioni per la salute.
  7. Implicazioni Legali ed Etiche:

    • Responsabilità legale per eventuali danni causati, insieme a preoccupazioni etiche sulla privacy dei pazienti.
  8. Conseguenze Finanziarie:

    • Costi associati alla risoluzione della violazione, inclusi indagini, aggiornamenti di sistema e spese legali.

Raccomandazioni di Mitigazione

Per affrontare questa vulnerabilità, implementare le seguenti misure di mitigazione:

  • Validazione e Sanificazione dell'Input:
    • Implementare rigorose routine di validazione dell'input e sanificazione dei dati per garantire che i contenuti generati dagli utenti siano privi di codice dannoso. Ciò include la validazione dei dati sia sul lato client che su quello server.

Disclaimer

Questo progetto è intenzionalmente vulnerabile e dovrebbe essere utilizzato solo per scopi educativi e di test. Non distribuire questo progetto in un ambiente di produzione.

Scarica lo strumento