
Chikitsa Patient Management System 저장형 크로스 사이트 스크립팅(XSS)
Chikitsa 환자 관리 시스템 2.0.0 저장형 크로스 사이트 스크립팅 (XSS)
Chikitsa 환자 관리 시스템 버전 2.0.0의 여러 페이지에 저장형 크로스 사이트 스크립팅(XSS) 인스턴스가 존재합니다. 이로 인해 사용자의 브라우저에서 임의의 JavaScript가 실행될 수 있으며, 잠재적으로 사용자가 권한을 상승시킬 수 있습니다.
취약한 페이지:
알려진 작동하는 크로스 사이트 스크립팅 페이로드:
<script>alert('xss');</script>
다른 사용자를 생성할 수 있는 권한이 있는 사용자는 위에 표시된 사용자 이름 필드 중 하나에 XSS 페이로드를 입력할 수 있습니다.
애플리케이션의 응답을 관찰하면 JavaScript가 반사되고 있음을 알 수 있습니다.
악성 XSS 페이로드를 포함한 생성된 사용자가 성공적으로 생성되었으며, 사용자가 애플리케이션에 포함된 사용자를 방문할 때마다 JavaScript가 실행됩니다.
발견자: Joe Aguilar Jr.