PT-2026-22835 · Openemr · Openemr
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do OpenEMR anteriores à 8.0.0
Descrição
O OpenEMR é um aplicativo de registros eletrônicos de saúde e gerenciamento de consultórios médicos. Uma falha no endpoint de callback do MedEx permite acesso não autenticado aos tokens da API MedEx do consultório. Isso pode levar ao comprometimento de serviços de terceiros, acesso não autorizado a Informações de Saúde Protegidas (PHI) e possíveis violações da HIPAA. O problema ocorre porque o endpoint contorna a autenticação e realiza um login no MedEx quando
$ POST['callback key'] é fornecido, retornando uma resposta JSON que inclui tokens sensíveis da API. O endpoint vulnerável é '/MedEx/callback'. O parâmetro vulnerável é callback key.Recomendações
Atualize para a versão 8.0.0 ou posterior.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openemr