PT-2026-21812 · Openemr · Openemr
CVE-2025-67491
·
Publicado
2026-02-25
·
Atualizado
2026-02-25
CVSS v4.0
8.5
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenEMR de 5.0.0.5 a 7.0.3.4
Descrição
O OpenEMR é um aplicativo gratuito e de código aberto para registros eletrônicos de saúde e gestão de consultórios médicos. Existe uma vulnerabilidade de XSS armazenado no helper ub04 da interface de faturamento. A variável
data é passada em um manipulador de evento de clique entre aspas simples sem sanitização adequada, permitindo que um usuário malicioso injete uma carga útil. Isso permite que usuários com privilégios baixos insiram cargas úteis maliciosas de JavaScript no servidor e realizem um ataque de XSS armazenado, potencialmente levando ao roubo de cookies de sessão e a ações não autorizadas, fingindo ser administradores. O endpoint da API envolvido não é explicitamente mencionado.Recomendações
Atualize para a versão 7.0.4 ou posterior para resolver este problema.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openemr