Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el robo de tokens de sesión en los parámetros account en ClinicCases (CVE-2021-38707)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
07/09/2021
Última modificación:
10/09/2021

Descripción

Unas vulnerabilidades persistentes de tipo cross-site scripting (XSS) en ClinicCases versión 7.3.3, permiten a atacantes pocos privilegiados introducir JavaScript arbitrario en los parámetros account. Las cargas útiles de tipo XSS serán ejecutadas en el navegador de cualquier usuario que visualice el contenido correspondiente. Esto puede resultar en una toma de posesión de la cuenta por medio del robo de tokens de sesión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cliniccases:cliniccases:7.3.3:*:*:*:*:*:*:*