
Chikitsa Patient Management System 保存型クロスサイトスクリプティング (XSS)
Chikitsa Patient Management System 2.0.0 保存型クロスサイトスクリプティング (XSS)
Chikitsa Patient Management System バージョン 2.0.0 の複数のページに保存型クロスサイトスクリプティング (XSS) のインスタンスが存在します。これにより、ユーザーのブラウザで任意の JavaScript が実行され、権限昇格が可能になる可能性があります。
脆弱なページ:
動作する既知のクロスサイトスクリプティングペイロード:
<script>alert('xss');</script>
他のユーザーを作成する権限を持つユーザーは、上記に示されているユーザー名フィールドのいずれかに XSS ペイロードを入力できます。
アプリケーションの応答を確認すると、JavaScript が反映されていることがわかります。
悪意のある XSS ペイロードを含む作成されたユーザーは正常に作成され、アプリケーションに含まれるユーザーにアクセスするたびに JavaScript が実行されます。
発見者: Joe Aguilar Jr.