
Chikitsa Система управления пациентами Хранимая межсайтовая скриптинговая уязвимость (XSS)
Chikitsa Patient Management System 2.0.0 Межсайтовый скриптинг (XSS) с сохранением
Экземпляр межсайтового скриптинга (XSS) с сохранением присутствует на нескольких страницах версии 2.0.0 Chikitsa Patient Management System, что позволяет выполнять произвольный JavaScript в браузере пользователя и потенциально может привести к повышению привилегий.
Уязвимые страницы:
Известные рабочие XSS-пейлоады:
<script>alert('xss');</script>
Пользователь с привилегиями на создание других пользователей может ввести XSS-пейлоад в любое из полей имени пользователя, показанных выше.
Наблюдение за ответом приложения показывает, что JavaScript отражается.
Созданный пользователь, содержащий вредоносный XSS-пейлоад, был успешно создан и будет выполнять JavaScript каждый раз, когда пользователь посещает страницу со списком пользователей в приложении.
Обнаружил: Joe Aguilar Jr.