
Cross-site Scripting Armazenado em OpenEyes 3.5.1
Foi identificada uma vulnerabilidade de cross-site scripting (XSS) armazenado no OpenEyes 3.5.1, desenvolvido pela Apperta Foundation.
O tratamento inadequado de entrada no parâmetro 'Address1' permitiu que JavaScript fosse injetado no perfil de um paciente. Quando o perfil do paciente era carregado pelo navegador, o JavaScript era executado. Isso poderia ser usado para realizar ataques de XSS em usuários desavisados que visualizam o perfil do paciente.
Se um atacante incorporasse JavaScript malicioso no aplicativo OpenEyes, isso poderia ser usado para sequestrar contas de usuários, roubar credenciais, exfiltrar dados confidenciais ou executar ações maliciosas no aplicativo OpenEyes.