PT-2026-67440 · Git+1 · Openemr
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OpenEMR versões anteriores a 8.2.1
Description
Existe uma falha de bypass de autenticação que permite que usuários com credenciais válidas contornem a autenticação de múltiplos fatores. Isso é feito explorando o fluxo de concessão de senha OAuth2 por meio de um endpoint de registro de cliente não autenticado. Um invasor pode registrar um cliente OAuth2 através deste endpoint e usar a concessão de senha para trocar credenciais por um token de acesso à API, ignorando a autenticação normal da interface web e os controles de autenticação de múltiplos fatores impostos.
Recommendations
Atualize para uma versão posterior à 8.2.0.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openemr