Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2021-40374 — Хранимый межсайтовый скриптинг (XSS) в OpenEyes 3.5.1 | Kitploit
Инструменты/GitHubGitHub/dckento/cve-2021-40374
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеОбучение и Образование
GitHubdckento/cve-2021-40374

CVE-2021-40374

Хранимый межсайтовый скриптинг (XSS) в OpenEyes 3.5.1

Репозиторий
214 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2021-40374 - Хранимый межсайтовый скриптинг в OpenEyes 3.5.1

Описание

В OpenEyes 3.5.1, разработанном фондом Apperta Foundation, была выявлена уязвимость, связанная с хранимым межсайтовым скриптингом (XSS).

Некорректная обработка входных данных в параметре 'Address1' позволяла внедрять JavaScript-код в профиль пациента. Когда профиль пациента загружался в веб-браузере, JavaScript выполнялся. Это можно было использовать для проведения XSS-атак на ничего не подозревающих пользователей, просматривающих профиль пациента.

Воспроизведение

  1. Откройте профиль пациента.
  2. Нажмите на 'значок редактирования' в верхней части экрана.
  3. В поле Address1 введите следующий JavaScript-код: ``
  4. Нажмите 'Сохранить пациента'.
  5. Перезагрузите профиль пациента.
  6. Обратите внимание, что браузер выводит окно предупреждения с сообщением 'xss'.

Воздействие

Если бы злоумышленник внедрил вредоносный JavaScript-код в приложение OpenEyes, это можно было бы использовать для захвата учётных записей пользователей, кражи учётных данных, хищения конфиденциальных данных или выполнения вредоносных действий в приложении OpenEyes.

Демонстрация

https://user-images.githubusercontent.com/20635370/131623517-818ac6f8-61bf-4221-8dd8-11fc7171acef.mp4

Скачать инструмент