OpenEMR多个跨站脚本漏洞

时间:2017-6-20 分享到:
厂商 OpenEMR多个跨站脚本漏洞
产品 OpenEMR
受影响的版本 5.0.0和之前的版本
测试版本 5.0.0 and 5.0.1-dev
漏洞发现日期 2017-5-21
厂商通知日期 2017-5-23
预警公告日期 2017-5-23【无技术细节】
厂商确认日期 2017-5-25
厂商修复日期
公开披露日期
最新修正日期 2017-5-23
CVE ID 待定
产品描述 OpenEMR是一个免费和开源的电子健康记录和医疗实践管理应用。它是经过ONC认证的,完全集成的电子健康记录、实践管理、计划、电子计费、国际化、免费支持、充满活力的社区以及更多。
发现者 Yann Chalençon, 安全研究员和渗透测试员 @zteaude group

漏洞描述


    多个反射型和存储型跨站脚本(XSS)漏洞
    严重程度:     CVSS 分数: 5.4     CWE-ID: CWE-79     状态: 未修复
    漏洞详情
    OpenEMR受到多个反射型和存储型的跨站点脚本(XSS)漏洞的影响,影响版本5.0.0和更高版本。这些漏洞可能允许远程身份验证的攻击者注入任意Web脚本或HTML
    CVSS基准分
    攻击媒介     网络     范围     变化
    攻击复杂度     低     保密性影响     低
    所需特权     低     一致性影响     低
    用户互动     需要     可用性影响     无

详情


由于缺乏输入验证和输出编码,OpenEMR具有多个存储型和反射型跨站脚本(XSS)漏洞。
一旦厂商提供补丁,就会披露有关该漏洞的全面细节。

版权所有:http://www.zteaude.com 转载请注明出处