CVE-2014-5462
تسمح ثغرات حقن SQL متعددة في OpenEMR 4.1.2 (Patch 7) والإصدارات السابقة للمستخدمين المصادق عليهم عن بُعد بتنفيذ أوامر SQL تعسفية عبر المعامل (1) layout_id...
- تم النشر
- 08/12/2014
- محدث
- 06/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 10/12/2014
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:Pمنخفض · الثلاثين يومًا القادمة
- المئوية
- 79.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تسمح ثغرات حقن SQL متعددة في OpenEMR 4.1.2 (Patch 7) والإصدارات السابقة للمستخدمين المصادق عليهم عن بُعد بتنفيذ أوامر SQL تعسفية عبر المعامل (1) layout_id إلى interface/super/edit_layout.php؛ والمعامل (2) form_patient_id أو (3) form_drug_name أو (4) form_lot_number إلى interface/reports/prescriptions_report.php؛ والمعامل (5) payment_id إلى interface/billing/edit_payment.php؛ والمعامل (6) id إلى interface/forms_admin/forms_admin.php؛ والمعامل (7) form_pid أو (8) form_encounter إلى interface/billing/sl_eob_search.php؛ والمعامل (9) sortby إلى interface/logview/logview.php؛ ومعامل form_facility إلى (10) procedure_stats.php أو (11) pending_followup.php أو (12) pending_orders.php في interface/orders/؛ والمعامل (13) patient أو (14) encounterid أو (15) formid أو (16) issue إلى interface/patient_file/deleter.php؛ والمعامل (17) search_term إلى interface/patient_file/encounter/coding_popup.php؛ والمعامل (18) text إلى interface/patient_file/encounter/search_code.php؛ والمعاملات (19) form_addr1 أو (20) form_addr2 أو (21) form_attn أو (22) form_country أو (23) form_freeb_type أو (24) form_partner أو (25) form_name أو (26) form_zip أو (27) form_state أو (28) form_city أو (29) form_cms_id إلى interface/practice/ins_search.php؛ والمعامل (30) form_pid إلى interface/patient_file/problem_encounter.php؛ والمعاملات (31) patient أو (32) form_provider أو (33) form_apptstatus أو (34) form_facility إلى interface/reports/appointments_report.php؛ والمعامل (35) db_id إلى interface/patient_file/summary/demographics_save.php؛ والمعامل (36) p إلى interface/fax/fax_dispatch_newpid.php؛ أو المعامل (37) patient_id إلى interface/patient_file/reminder/patient_reminders.php.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.