PT-2026-21971 · Openemr · Openemr
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenEMR versões anteriores a 8.0.0
Descrição
O OpenEMR é um aplicativo de registros eletrônicos de saúde e gestão de práticas médicas. Existe uma vulnerabilidade na qual tokens FHIR com escopo de paciente podem acessar dados da equipe de cuidados de todos os pacientes, em vez de serem limitados aos dados do paciente autenticado. Isso ocorre porque o
FhirCareTeamService não implementa a interface IPatientCompartmentResourceService e não passa o parâmetro de vinculação do paciente, contornando o filtro de compartimento do paciente. Isso pode resultar na divulgação não autorizada de Informações de Saúde Protegidas (PHI), incluindo relações entre paciente e provedor e estruturas da equipe de cuidados. O endpoint vulnerável é o endpoint do recurso CareTeam FHIR.Recomendações
Atualize para a versão 8.0.0 ou posterior.
Exploit
Correção
DoS
Incorrect Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openemr