
Chikitsa Sistema de Gerenciamento de Pacientes Cross-Site Scripting Armazenado (XSS)
Chikitsa Patient Management System 2.0.0 Cross-Site Scripting Armazenado (XSS)
Uma instância de cross-site scripting armazenado (XSS) existe em várias páginas na versão 2.0.0 do Chikitsa Patient Management System que permite que JavaScript arbitrário seja executado no navegador de um usuário, o que poderia potencialmente permitir que um usuário eleve seus privilégios.
Páginas Vulneráveis:
Payloads de Cross-Site Scripting Conhecidos que Funcionam:
<script>alert('xss');</script>
Um usuário com privilégios para criar outros usuários tem a capacidade de inserir um payload XSS em qualquer um dos campos de nome do usuário mostrados acima.
Observando a resposta da aplicação, revela-se que o JavaScript está sendo refletido.
O usuário criado contendo o payload XSS malicioso foi criado com sucesso e executará o JavaScript toda vez que um usuário visitar os usuários que a aplicação contém.
Descoberto por: Joe Aguilar Jr.