Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!
CVE-2023-7173 — # Proof-of-concept per CVE-2023-7173, una XSS persistente in Hospital Management System 1.0, con configurazione Docker e passaggi di riproduzione. | Kitploit
Versione Vulnerabile: Sistema di Gestione Ospedaliera 1.0
Descrizione della Vulnerabilità
Il Cross-Site Scripting (XSS) Memorizzato è una grave vulnerabilità web che consente di iniettare codice dannoso in un sito web, salvarlo nel database e successivamente eseguirlo quando altri utenti visualizzano la pagina infetta. In questo caso specifico, la vulnerabilità si trova nella pagina di login utente di un Sistema di Gestione Ospedaliera (HMS), dove il parametro "Fullname" è suscettibile ad attacchi XSS memorizzati. La mancanza di una corretta validazione dell'input e di sanificazione dei dati consente a un attaccante di iniettare script dannosi, compromettendo potenzialmente gli account utente, rubando informazioni sensibili o eseguendo azioni non autorizzate.
Passaggi per la Riproduzione (PoC)
Clonare il Repository:
root@kitploit:~
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172
Eseguire Docker Compose:
root@kitploit:~
docker-compose up -d
Accedere al Modulo di Registrazione Utente:
Aprire un browser web e navigare al modulo di registrazione utente all'indirizzo http://localhost:8080/hms/registration.php
Compilare il Modulo di Registrazione:
Inserire il seguente payload nel campo "Fullname":
Completare gli altri campi obbligatori con informazioni valide.
Inviare il Modulo di Registrazione:
Fare clic sul pulsante "Submit" per inviare i dati di registrazione al server.
Verificare la Registrazione Riuscita:
Ricevere un messaggio di conferma di registrazione riuscita.
Accedere con l'Email Registrata:
Navigare alla pagina di login all'indirizzo http://localhost:8080/hms/user-login.php.
Inserire l'Email Registrata:
Nel modulo di login, inserire l'indirizzo email utilizzato per la registrazione.
Effettuare il Login:
Inviare il modulo di login facendo clic sul pulsante "Log In".
Osservare il Payload XSS:
Dopo un login riuscito, il payload XSS dovrebbe attivare una finestra di avviso che mostra i cookie dell'utente, indicando l'esistenza della vulnerabilità XSS memorizzata.
Impatto dell'XSS Memorizzato in un Sistema di Gestione Ospedaliera
Una vulnerabilità XSS memorizzata in un Sistema di Gestione Ospedaliera può avere gravi conseguenze, tra cui:
Esposizione dei Dati dei Pazienti:
Potenziale furto di dati sensibili dei pazienti per furto d'identità o frode.
Rischi per la Sicurezza dei Pazienti:
Modifiche non autorizzate alle cartelle cliniche dei pazienti potrebbero mettere a rischio la loro sicurezza.
Azioni Non Autorizzate:
L'attaccante potrebbe eseguire azioni per conto degli utenti, portando ad accessi non autorizzati e potenziale uso improprio.
Erosione della Fiducia:
Danno alla reputazione della struttura sanitaria a causa della fiducia compromessa.
Mancata Conformità Normativa:
Violazione delle normative sulla protezione dei dati, con conseguenti multe e conseguenze legali.
Interruzione dei Servizi Sanitari:
Possibili interruzioni nell'assistenza ai pazienti, errori di prescrizione o diagnosi errate con gravi implicazioni per la salute.
Implicazioni Legali ed Etiche:
Responsabilità legale per eventuali danni causati, insieme a preoccupazioni etiche sulla privacy dei pazienti.
Conseguenze Finanziarie:
Costi associati alla risoluzione della violazione, inclusi indagini, aggiornamenti di sistema e spese legali.
Raccomandazioni di Mitigazione
Per affrontare questa vulnerabilità, implementare le seguenti misure di mitigazione:
Validazione e Sanificazione dell'Input:
Implementare rigorose routine di validazione dell'input e sanificazione dei dati per garantire che i contenuti generati dagli utenti siano privi di codice dannoso. Ciò include la validazione dei dati sia sul lato client che su quello server.
Disclaimer
Questo progetto è intenzionalmente vulnerabile e dovrebbe essere utilizzato solo per scopi educativi e di test. Non distribuire questo progetto in un ambiente di produzione.