CVE-2014-5462
De multiples vulnérabilités d'injection SQL dans OpenEMR 4.1.2 (Patch 7) et versions antérieures permettent à des utilisateurs authentifiés distants...
- Publié
- 8 déc. 2014
- Mise à jour
- 6 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 10 déc. 2014
CVSS primaire
nvd · CVSS 2.0
AV:N/AC:L/Au:S/C:P/I:P/A:PFaible · 30 prochains jours
- Percentile
- 79,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
De multiples vulnérabilités d'injection SQL dans OpenEMR 4.1.2 (Patch 7) et versions antérieures permettent à des utilisateurs authentifiés distants d'exécuter des commandes SQL arbitraires via le paramètre (1) layout_id dans interface/super/edit_layout.php ; les paramètres (2) form_patient_id, (3) form_drug_name, ou (4) form_lot_number dans interface/reports/prescriptions_report.php ; le paramètre (5) payment_id dans interface/billing/edit_payment.php ; le paramètre (6) id dans interface/forms_admin/forms_admin.php ; les paramètres (7) form_pid ou (8) form_encounter dans interface/billing/sl_eob_search.php ; le paramètre (9) sortby dans interface/logview/logview.php ; le paramètre form_facility dans (10) procedure_stats.php, (11) pending_followup.php ou (12) pending_orders.php dans interface/orders/ ; les paramètres (13) patient, (14) encounterid, (15) formid, ou (16) issue dans interface/patient_file/deleter.php ; le paramètre (17) search_term dans interface/patient_file/encounter/coding_popup.php ; le paramètre (18) text dans interface/patient_file/encounter/search_code.php ; les paramètres (19) form_addr1, (20) form_addr2, (21) form_attn, (22) form_country, (23) form_freeb_type, (24) form_partner, (25) form_name, (26) form_zip, (27) form_state, (28) form_city, ou (29) form_cms_id dans interface/practice/ins_search.php ; le paramètre (30) form_pid dans interface/patient_file/problem_encounter.php ; les paramètres (31) patient, (32) form_provider, (33) form_apptstatus, ou (34) form_facility dans interface/reports/appointments_report.php ; le paramètre (35) db_id dans interface/patient_file/summary/demographics_save.php ; le paramètre (36) p dans interface/fax/fax_dispatch_newpid.php ; ou le paramètre (37) patient_id dans interface/patient_file/reminder/patient_reminders.php.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.