PT-2026-21832 · Openemr · Openemr
CVSS v3.1
4.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenEMR anteriores à 8.0.0
Descrição
O OpenEMR é um aplicativo de registros eletrônicos de saúde e gestão de práticas médicas. Versões anteriores à 8.0.0 possuem um problema de divulgação de informações que expõe informações de contato de usuários, organizações e pacientes a indivíduos com a operação system/(Group,Patient,*).$export e capacidades system/Location.read. Esta divulgação requer um cliente confidencial com troca de chaves segura, que precisa ser habilitado e ter permissão concedida por um administrador. Isso ocorre tipicamente em comunicação servidor-servidor entre clientes confiáveis com acordos legais existentes. A funcionalidade vulnerável envolve a operação
$export e a capacidade system/Location.read.Recomendações
Desabilite clientes que possuem os escopos vulneráveis.
Permita apenas clientes que não possuem o escopo
system/Location.read até que uma correção tenha sido implementada.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openemr