PT-2026-5034 · Openemr · Openemr
CVE-2025-67645
·
Publicado
2026-01-27
·
Atualizado
2026-02-12
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenEMR versões anteriores à 7.0.4
Descrição
O OpenEMR é um aplicativo de registros eletrônicos de saúde e gestão de consultórios médicos. Existe uma falha de controle de acesso no endpoint de Edição de Perfil. Um usuário autenticado pode modificar os parâmetros da requisição (
pubpid / pid) para referenciar o registro de outro usuário. O servidor aceita essas IDs modificadas e aplica as alterações ao perfil de outro usuário, permitindo a modificação de dados do perfil, como nome e informações de contato, o que pode levar ao sequestro de conta. O endpoint da API afetado é o de Edição de Perfil.Recomendações
Atualize para a versão 7.0.4 ou posterior.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openemr