CVE-2014-5462
Mehrere SQL-Injection-Schwachstellen in OpenEMR 4.1.2 (Patch 7) und früheren Versionen ermöglichen es entfernten authentifizierten Benutzern, beliebige...
- Veröffentlicht
- 08.12.2014
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 10.12.2014
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:PNiedrig · nächste 30 Tage
- Perzentil
- 79,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mehrere SQL-Injection-Schwachstellen in OpenEMR 4.1.2 (Patch 7) und früheren Versionen ermöglichen es entfernten authentifizierten Benutzern, beliebige SQL-Befehle über die folgenden Parameter auszuführen: (1) layout_id-Parameter in interface/super/edit_layout.php; (2) form_patient_id-, (3) form_drug_name- oder (4) form_lot_number-Parameter in interface/reports/prescriptions_report.php; (5) payment_id-Parameter in interface/billing/edit_payment.php; (6) id-Parameter in interface/forms_admin/forms_admin.php; (7) form_pid- oder (8) form_encounter-Parameter in interface/billing/sl_eob_search.php; (9) sortby-Parameter in interface/logview/logview.php; form_facility-Parameter in (10) procedure_stats.php, (11) pending_followup.php oder (12) pending_orders.php in interface/orders/; (13) patient-, (14) encounterid-, (15) formid- oder (16) issue-Parameter in interface/patient_file/deleter.php; (17) search_term-Parameter in interface/patient_file/encounter/coding_popup.php; (18) text-Parameter in interface/patient_file/encounter/search_code.php; (19) form_addr1-, (20) form_addr2-, (21) form_attn-, (22) form_country-, (23) form_freeb_type-, (24) form_partner-, (25) form_name-, (26) form_zip-, (27) form_state-, (28) form_city- oder (29) form_cms_id-Parameter in interface/practice/ins_search.php; (30) form_pid-Parameter in interface/patient_file/problem_encounter.php; (31) patient-, (32) form_provider-, (33) form_apptstatus- oder (34) form_facility-Parameter in interface/reports/appointments_report.php; (35) db_id-Parameter in interface/patient_file/summary/demographics_save.php; (36) p-Parameter in interface/fax/fax_dispatch_newpid.php; oder (37) patient_id-Parameter in interface/patient_file/reminder/patient_reminders.php.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.