
Proof-of-Concept für CVE-2021-40352 in OpenEMR 6.0.0, der unbefugten Zugriff auf Patientennachrichten über Parametermanipulation in pnotes_print.php demonstriert.
Opnemr Version 6.0.0 hat eine Sicherheitslücke, bei der ein Angreifer mit Arztzugriff Nachrichten lesen kann, die an andere Mitglieder gesendet wurden, einschließlich Admin-Nachrichten.
Die Schwachstelle befindet sich in der Nachrichten-Druckfunktion = "pnotes_print.php?noteid=16"
Das Ändern von "noteid=" auf eine andere Zahl gibt die Nachrichten aller preis.
Entdeckt von Allen Enosh Upputori, September 2021.
CVE ausgestellt am 31.08.2021
Überprüfen Sie das hier aufgeführte CVE: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-40352.