CVE-2021-40374 - OpenEyes 3.5.1 中的存储型跨站脚本(Stored Cross-site Scripting)
描述
在由 Apperta Foundation 开发的 OpenEyes 3.5.1 中发现了一个存储型跨站脚本(XSS)漏洞。
'Address1' 参数中的输入处理不当,导致 JavaScript 可以被注入到患者档案中。当 Web 浏览器加载患者档案时,JavaScript 就会执行。这可能被用来对查看患者档案的不知情用户发动 XSS 攻击。
复现步骤
- 浏览到某个患者档案。
- 点击屏幕顶部附近的 '编辑图标'。
- 在 Address1 字段中,输入以下 JavaScript:``
- 点击 '保存患者'。
- 重新加载患者档案。
- 注意,浏览器会触发一个显示消息 'xss' 的警报框。
影响
如果攻击者将恶意 JavaScript 嵌入到 OpenEyes 应用程序中,就可以利用它劫持用户账户、窃取凭据、外泄敏感数据,或在 OpenEyes 应用程序上执行恶意操作。
演示
https://user-images.githubusercontent.com/20635370/131623517-818ac6f8-61bf-4221-8dd8-11fc7171acef.mp4